Уразливість PHP Object Injection у плагіні WooCommerce Infinite Scroll and Ajax Pagination

Високорівнева уразливість у плагіні WooCommerce Infinite Scroll дозволяє автентифікованим користувачам виконувати шкідливий код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11993CVSS 8.8Web

Уразливість PHP Object Injection у плагіні WooCommerce Infinite Scroll and Ajax Pagination

Високорівнева уразливість у плагіні WooCommerce Infinite Scroll дозволяє автентифікованим користувачам виконувати шкідливий код. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
30.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Infinite Scroll and Ajax Pagination для WordPress має уразливість PHP Object Injection через параметр 'settings' у функції 'import_settings' у версіях до 1.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище потенційно виконувати шкідливий код, якщо на сайті встановлені додаткові плагіни або теми з відповідними ланцюжками експлуатації.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду на сервері, що створює серйозні ризики для безпеки веб-сайту та бізнес-інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як критичну через високий рівень CVSS 8.8.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Infinite Scroll and Ajax Pagination та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності, а також мінімізувати використання додаткових плагінів і тем, які можуть містити POP-ланцюжки. Загалом, слід впровадити комплексний підхід до управління ризиками та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки