CVE-2026-18391: Luka PHP Object Injection w WooCommerce Subscriptions
Krytyczna luka w WooCommerce Subscriptions umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa sklepu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Subscriptions dla WordPressa w wersjach przed 9.1.0 nie weryfikuje poprawnie danych użytkownika przed ich deserializacją na sklepach z włączonym High-Performance Order Storage. Pozwala to nieautoryzowanym użytkownikom na eskalację do zdalnego wykonania kodu poprzez łańcuch gadżetów w zależnościach wtyczki.
Wpływ biznesowy
Ta luka umożliwia atakującym zdalne wykonanie kodu na serwerze sklepu internetowego, co może prowadzić do przejęcia kontroli nad infrastrukturą, kradzieży danych klientów oraz zakłócenia działania usług. Operatorzy sklepów korzystających z WooCommerce powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli używają funkcji High-Performance Order Storage.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Subscriptions do wersji 9.1.0 lub nowszej, która zawiera poprawkę usuwającą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji High-Performance Order Storage oraz monitorować logi pod kątem podejrzanej aktywności. Warto również zweryfikować konfigurację zabezpieczeń serwera i stosować zasady minimalizacji ekspozycji sieciowej. DataHouse wspiera weryfikację wersji oprogramowania i zarządzanie aktualizacjami w celu minimalizacji ryzyka.