CVE-2025-1913
Product Import Export for WooCommerce <= 2.5.0 - Autenticado (Admin+) Inyección de objetos PHP a través del parámetro form_data
- Publicado
- 26 mar 2025
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 57,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Product Import Export for WooCommerce – Import Export Product CSV Suite para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.5.0 incluida, mediante la deserialización de entradas no confiables del parámetro 'form_data'. Esto permite a atacantes autenticados, con acceso de administrador o superior, inyectar un objeto PHP. No se conoce ninguna cadena POP presente en el software vulnerable, lo que significa que esta vulnerabilidad no tiene impacto a menos que se instale en el sitio otro complemento o tema que contenga una cadena POP. Si una cadena POP está presente a través de un complemento o tema adicional instalado en el sistema objetivo, puede permitir al atacante realizar acciones como eliminar archivos arbitrarios, recuperar datos confidenciales o ejecutar código, dependiendo de la cadena POP presente.
Fuentes
1Un PoC que demuestra CVE-2025-1913, mostrando cómo el manejo inseguro de unserialize del plugin puede conducir a impactos de alto riesgo en entornos controlados. Contiene una carga útil dañina solo para pruebas autorizadas. Úselo estrictamente en laboratorios aislados y para investigación defensiva.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.