CVE-2025-11391
PPOM – Product Addons & Custom Fields for WooCommerce <= 33.0.15 – Nicht authentifizierter beliebiger Datei-Upload
- Veröffentlicht
- 18.10.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 60,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das PPOM – Product Addons & Custom Fields for WooCommerce-Plugin für WordPress ist in allen Versionen bis einschließlich 33.0.15 anfällig für beliebige Datei-Uploads, da in der Bild-Cropper-Funktionalität die Dateityp-Validierung fehlt. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Website hochzuladen, was Remote-Code-Ausführung möglich machen kann. Obwohl der anfällige Code in der kostenlosen Version enthalten ist, waren nur Benutzer mit installierter und aktivierter kostenpflichtiger Version der Software betroffen.
Quellen
2WordPress PPOM für WooCommerce Plugin <= 33.0.15 ist anfällig für SQL Injection
WordPress PPOM für WooCommerce Plugin <= 33.0.15 ist anfällig für SQL-Injection
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.