Уразливість PHP Object Injection у плагіні Product Import Export для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Product Import Export для WooCommerce до версії 2.5.0, що може призвести до виконання коду за наявності додаткових плагінів.
CVE-2025-1913CVSS 7.2Web

Уразливість PHP Object Injection у плагіні Product Import Export для WooCommerce

Виявлено уразливість PHP Object Injection у плагіні Product Import Export для WooCommerce до версії 2.5.0, що може призвести до виконання коду за наявності додаткових плагінів.

CVSS
7.2 HIGH
EPSS
53.35%
Активно використовується
немає в KEV
Продукт
product import export for woocommerce

Що відомо

Плагін Product Import Export для WooCommerce версії до 2.5.0 включно має уразливість PHP Object Injection через десеріалізацію ненадійних даних параметра 'form_data'. Це дозволяє автентифікованим адміністраторам потенційно виконувати шкідливі дії за наявності додаткових плагінів або тем із POP-ланцюгом.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюг, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює високий ризик компрометації вебресурсу та втрати даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, перевірити встановлені плагіни та теми на наявність POP-ланцюгів, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо пріоритезувати оновлення та зменшувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки