Уразливість PHP Object Injection у плагіні Advanced AJAX Product Filters для WordPress

Виявлено уразливість PHP Object Injection у плагіні Advanced AJAX Product Filters для WordPress, що може призвести до виконання коду за наявності Live Composer.
CVE-2026-1426CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Advanced AJAX Product Filters для WordPress

Виявлено уразливість PHP Object Injection у плагіні Advanced AJAX Product Filters для WordPress, що може призвести до виконання коду за наявності Live Composer.

CVSS
8.8 HIGH
EPSS
37.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced AJAX Product Filters для WordPress містить уразливість PHP Object Injection у версіях до 3.1.9.6 включно через десеріалізацію недовірених даних у функції shortcode_check. Уразливість активується лише за наявності плагіна Live Composer та може бути використана користувачами з рівнем доступу Автор і вище.

Бізнес-вплив

Якщо на сайті встановлено плагін Live Composer та додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційних даних або виконання коду. Це створює високий ризик для безпеки вебресурсу, особливо якщо права доступу користувачів не обмежені.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність плагіна Live Composer та оновити Advanced AJAX Product Filters до останньої версії, якщо доступна. Також слід обмежити права користувачів до мінімально необхідних, перевірити встановлені плагіни та теми на наявність POP-ланцюжків, а також моніторити журнали безпеки на підозрілі дії. За відсутності офіційних патчів – розглянути тимчасове відключення вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки