CVE-2026-19089
Produkt-Eingabefelder für WooCommerce < 2.0.2 – Nicht authentifizierter beliebiger Datei-Upload
- Veröffentlicht
- 10.08.2026
- Aktualisiert
- 12.08.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 09.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 39,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Schwachstellen-Zusammenfassung: Product Input Fields for WooCommerce WordPress Plugin Das Product Input Fields for WooCommerce WordPress Plugin vor Version 2.0.2 validiert die hochgeladenen Dateitypen nicht, wenn die Einstellung für akzeptierte Typen (accepted-types) leer gelassen wird – was laut eigener Dokumentation als Annahme aller Dateien beworben wird. Dadurch können nicht authentifizierte Angreifer beliebige Dateien hochladen und auf Servern, die die Zugriffsregeln des Verzeichnisses nicht einhalten, eine Remote Code Execution erreichen.
Quellen
1Forschungs-Repository für CVE-2026-19089, eine Schwachstelle zur Remote-Codeausführung in WooCommerce Product Input Fields von Tyche Softwares. Enthält einen Entwurf des Forschungs-Skripts und Notizen für autorisierte Labortests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.