Luka PHP Object Injection w WooCommerce Infinite Scroll and Ajax Pagination

Wtyczka WooCommerce Infinite Scroll and Ajax Pagination podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11993CVSS 8.8Web

Luka PHP Object Injection w WooCommerce Infinite Scroll and Ajax Pagination

Wtyczka WooCommerce Infinite Scroll and Ajax Pagination podatna na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
30.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Infinite Scroll and Ajax Pagination dla WordPressa do wersji 1.8 włącznie jest podatna na PHP Object Injection poprzez parametr 'settings' w funkcji 'import_settings'. Luka wynika z deserializacji niezaufanych danych bez odpowiednich kontroli uprawnień, co umożliwia atakującym z poziomem subskrybenta lub wyższym wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Podatność może pozwolić atakującym na wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na systemie obecna jest odpowiednia łańcuchowa podatność (POP chain) w innych wtyczkach lub motywach. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu e-commerce opartego na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Infinite Scroll and Ajax Pagination i ich instalację. W przypadku braku łatki, ogranicz dostęp do funkcji importu konfiguracji tylko do zaufanych użytkowników, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ audyt zainstalowanych wtyczek i motywów pod kątem łańcuchów podatności POP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS