CVE-2026-18391: Luka PHP Object Injection w WooCommerce Subscriptions

Krytyczna luka w WooCommerce Subscriptions umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa sklepu.
CVE-2026-18391CVSS 9.8Web

CVE-2026-18391: Luka PHP Object Injection w WooCommerce Subscriptions

Krytyczna luka w WooCommerce Subscriptions umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa sklepu.

CVSS
9.8 CRITICAL
EPSS
47.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Subscriptions dla WordPressa w wersjach przed 9.1.0 nie weryfikuje poprawnie danych użytkownika przed ich deserializacją na sklepach z włączonym High-Performance Order Storage. Pozwala to nieautoryzowanym użytkownikom na eskalację do zdalnego wykonania kodu poprzez łańcuch gadżetów w zależnościach wtyczki.

Wpływ biznesowy

Ta luka umożliwia atakującym zdalne wykonanie kodu na serwerze sklepu internetowego, co może prowadzić do przejęcia kontroli nad infrastrukturą, kradzieży danych klientów oraz zakłócenia działania usług. Operatorzy sklepów korzystających z WooCommerce powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli używają funkcji High-Performance Order Storage.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WooCommerce Subscriptions do wersji 9.1.0 lub nowszej, która zawiera poprawkę usuwającą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji High-Performance Order Storage oraz monitorować logi pod kątem podejrzanej aktywności. Warto również zweryfikować konfigurację zabezpieczeń serwera i stosować zasady minimalizacji ekspozycji sieciowej. DataHouse wspiera weryfikację wersji oprogramowania i zarządzanie aktualizacjami w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS