Уразливість PHP Object Injection у плагіні WooCommerce Subscriptions до версії 9.1.0

Виявлено критичну уразливість у WooCommerce Subscriptions до 9.1.0, що дозволяє віддалене виконання коду через PHP Object Injection. Рекомендується оновлення.
CVE-2026-18391CVSS 9.8Web

Уразливість PHP Object Injection у плагіні WooCommerce Subscriptions до версії 9.1.0

Виявлено критичну уразливість у WooCommerce Subscriptions до 9.1.0, що дозволяє віддалене виконання коду через PHP Object Injection. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
47.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Subscriptions для WordPress до версії 9.1.0 не перевіряє користувацькі дані перед десеріалізацією на магазинах з увімкненим High-Performance Order Storage, що призводить до уразливості PHP Object Injection. Це дозволяє неавторизованим користувачам потенційно виконувати віддалене виконання коду через ланцюжок гаджетів у залежностях.

Бізнес-вплив

Для власників інтернет-магазинів на базі WooCommerce це означає ризик компрометації серверів та викрадення даних через віддалене виконання коду. Уразливість особливо критична для магазинів із ввімкненим High-Performance Order Storage, що може призвести до серйозних порушень роботи бізнесу та втрати довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WooCommerce Subscriptions до версії 9.1.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій плагіна, вимкнути High-Performance Order Storage або застосувати інші заходи зменшення ризику. Також варто переглянути журнали безпеки на предмет підозрілої активності. Команда DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки