Уразливість PHP Object Injection у плагіні WP eCommerce для WordPress
Дізнайтеся про уразливість PHP Object Injection у плагіні WP eCommerce для WordPress, що дозволяє неавторизованим користувачам виконувати шкідливий код через AJAX.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP eCommerce для WordPress версії до 3.15.1 включно дозволяє неавторизованим користувачам виконувати PHP Object Injection через десеріалізацію даних, отриманих через AJAX-запити. Це можливо за наявності відповідного гаджета на сайті.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний код на сервері, що загрожує безпеці вебсайту та даних. Власники інфраструктури повинні врахувати потенційний ризик компрометації системи та можливі наслідки для бізнесу, включно з порушенням конфіденційності та доступності сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP eCommerce та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетність заходів залежить від рівня ризику для вашої інфраструктури.