Luka PHP Object Injection w wtyczce WP eCommerce do WordPressa

Wtyczka WP eCommerce do WordPressa do 3.15.1 umożliwia PHP Object Injection przez AJAX. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-1235CVSS 6.5Web

Luka PHP Object Injection w wtyczce WP eCommerce do WordPressa

Wtyczka WP eCommerce do WordPressa do 3.15.1 umożliwia PHP Object Injection przez AJAX. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
18.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP eCommerce do WordPressa w wersjach do 3.15.1 umożliwia nieautoryzowanym użytkownikom wykonanie PHP Object Injection poprzez unserializację danych przesyłanych przez AJAX. Luka występuje, gdy na blogu dostępny jest odpowiedni gadżet umożliwiający atak.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad aplikacją lub wycieku danych. Zagrożenie dotyczy właścicieli stron korzystających z podatnej wersji wtyczki WP eCommerce, co wymaga szybkiej reakcji w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP eCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka identyfikacja i eliminacja podatności, aby zapobiec potencjalnym atakom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS