CVE-2025-1913
Product Import Export for WooCommerce <= 2.5.0 - Authentifiziert (Admin+) PHP Object Injection über form_data-Parameter
- Veröffentlicht
- 26.03.2025
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 57,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin Product Import Export for WooCommerce – Import Export Product CSV Suite für WordPress ist in allen Versionen bis einschließlich 2.5.0 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben aus dem Parameter 'form_data'. Dadurch ist es authentifizierten Angreifern mit Administrator-Zugriff und höher möglich, ein PHP-Objekt einzuschleusen. In der verwundbaren Software ist keine bekannte POP chain vorhanden, was bedeutet, dass diese Schwachstelle keine Auswirkungen hat, sofern nicht ein anderes Plugin oder Theme mit einer POP chain auf der Website installiert ist. Ist über ein zusätzliches Plugin oder Theme auf dem Zielsystem eine POP chain vorhanden, kann dies dem Angreifer je nach vorliegender POP chain ermöglichen, Aktionen wie das Löschen beliebiger Dateien, das Abrufen vertraulicher Daten oder das Ausführen von Code durchzuführen.
Quellen
1Ein PoC, der CVE-2025-1913 demonstriert und zeigt, wie die unsichere unserialize-Behandlung des Plugins zu Verhalten mit hoher Auswirkung in kontrollierten Umgebungen führen kann. Enthält eine schädliche Payload nur für autorisierte Tests. Ausschließlich in isolierten Laboren und für defensive Forschung verwenden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.