Критична вразливість RCE у плагіні Woocommerce Custom Product Addons Pro для WordPress

Критична вразливість віддаленого виконання коду в плагіні Woocommerce Custom Product Addons Pro для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4001CVSS 9.8Web

Критична вразливість RCE у плагіні Woocommerce Custom Product Addons Pro для WordPress

Критична вразливість віддаленого виконання коду в плагіні Woocommerce Custom Product Addons Pro для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
49.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woocommerce Custom Product Addons Pro для WordPress містить критичну вразливість віддаленого виконання коду (RCE) у версіях до 5.4.1 включно через недостатню санітизацію користувацьких даних у функції process_custom_formula().

Бізнес-вплив

Вразливість дозволяє неавторизованим зловмисникам виконувати довільний код на сервері, що може призвести до компрометації вебсайту, викрадення даних або повного контролю над сервером. Це створює серйозні ризики для бізнесу, що використовує цей плагін у своїй інфраструктурі WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних полів введення, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або функції кастомного ціноутворення для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки