Уразливість PHP Object Injection у плагіні WP eCommerce для WordPress

Дізнайтеся про уразливість PHP Object Injection у плагіні WP eCommerce для WordPress, що дозволяє неавторизованим користувачам виконувати шкідливий код через AJAX.
CVE-2026-1235CVSS 6.5Web

Уразливість PHP Object Injection у плагіні WP eCommerce для WordPress

Дізнайтеся про уразливість PHP Object Injection у плагіні WP eCommerce для WordPress, що дозволяє неавторизованим користувачам виконувати шкідливий код через AJAX.

CVSS
6.5 MEDIUM
EPSS
18.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP eCommerce для WordPress версії до 3.15.1 включно дозволяє неавторизованим користувачам виконувати PHP Object Injection через десеріалізацію даних, отриманих через AJAX-запити. Це можливо за наявності відповідного гаджета на сайті.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільний код на сервері, що загрожує безпеці вебсайту та даних. Власники інфраструктури повинні врахувати потенційний ризик компрометації системи та можливі наслідки для бізнесу, включно з порушенням конфіденційності та доступності сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP eCommerce та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетність заходів залежить від рівня ризику для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки