Luka PHP Object Injection w wtyczce Advanced AJAX Product Filters dla WordPress

Wtyczka Advanced AJAX Product Filters do WordPress ma poważną lukę PHP Object Injection wymagającą uprawnień autora i aktywnej wtyczki Live Composer.
CVE-2026-1426CVSS 8.8Web

Luka PHP Object Injection w wtyczce Advanced AJAX Product Filters dla WordPress

Wtyczka Advanced AJAX Product Filters do WordPress ma poważną lukę PHP Object Injection wymagającą uprawnień autora i aktywnej wtyczki Live Composer.

CVSS
8.8 HIGH
EPSS
37.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced AJAX Product Filters do WordPressa jest podatna na PHP Object Injection w wersjach do 3.1.9.6 włącznie, poprzez deserializację niezaufanych danych w funkcji shortcode_check warstwy kompatybilności Live Composer. Atak wymaga uprawnień autora lub wyższych oraz aktywnej wtyczki Live Composer.

Wpływ biznesowy

Podatność może umożliwić atakującemu z uprawnieniami autora lub wyższymi, w przypadku obecności łańcucha POP w innej wtyczce lub motywie, wykonanie złośliwych działań takich jak usuwanie plików, kradzież danych lub wykonanie kodu. Bez dodatkowego łańcucha POP sama luka nie stanowi zagrożenia. Wymagana jest aktywna wtyczka Live Composer, co ogranicza zakres potencjalnego ataku.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Advanced AJAX Product Filters do najnowszej wersji oraz weryfikację obecności i aktualności wtyczki Live Composer. Warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeglądać logi pod kątem podejrzanych działań oraz rozważyć audyt zainstalowanych motywów i wtyczek pod kątem łańcuchów POP. Priorytetowo traktuj aktualizacje i monitorowanie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS