Уразливість PHP Object Injection у плагіні WooCommerce Subscriptions до версії 9.1.0
Виявлено критичну уразливість у WooCommerce Subscriptions до 9.1.0, що дозволяє віддалене виконання коду через PHP Object Injection. Рекомендується оновлення.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Subscriptions для WordPress до версії 9.1.0 не перевіряє користувацькі дані перед десеріалізацією на магазинах з увімкненим High-Performance Order Storage, що призводить до уразливості PHP Object Injection. Це дозволяє неавторизованим користувачам потенційно виконувати віддалене виконання коду через ланцюжок гаджетів у залежностях.
Бізнес-вплив
Для власників інтернет-магазинів на базі WooCommerce це означає ризик компрометації серверів та викрадення даних через віддалене виконання коду. Уразливість особливо критична для магазинів із ввімкненим High-Performance Order Storage, що може призвести до серйозних порушень роботи бізнесу та втрати довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін WooCommerce Subscriptions до версії 9.1.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій плагіна, вимкнути High-Performance Order Storage або застосувати інші заходи зменшення ризику. Також варто переглянути журнали безпеки на предмет підозрілої активності. Команда DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів для мінімізації ризиків.