Вразливість ін’єкції коду у плагіні Product Addons for Woocommerce до версії 3.1.0

Вразливість високої критичності у плагіні Product Addons for Woocommerce дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
CVE-2026-2296CVSS 7.2Web

Вразливість ін’єкції коду у плагіні Product Addons for Woocommerce до версії 3.1.0

Вразливість високої критичності у плагіні Product Addons for Woocommerce дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
45.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Addons for Woocommerce – Product Options with Custom Fields для WordPress має вразливість ін’єкції коду через недостатню перевірку поля 'operator' у функції evalConditions(). Атакуючі з правами Shop Manager і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Вразливість дозволяє користувачам з рівнем доступу Shop Manager і вище виконувати довільний код на сервері, що може призвести до компрометації сайту, викрадення даних або порушення роботи сервісу. Це створює серйозні ризики для безпеки інфраструктури, особливо у випадках, коли плагін використовується на комерційних сайтах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Shop Manager, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритетно впровадити моніторинг та аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки