CVE-2025-1913
Product Import Export for WooCommerce <= 2.5.0 - Injection d'objets PHP authentifiée (Admin+) via le paramètre form_data
- Publié
- 26 mars 2025
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 57,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Product Import Export for WooCommerce – Import Export Product CSV Suite pour WordPress est vulnérable à l'injection d'objets PHP dans toutes les versions jusqu'à la version 2.5.0 incluse, via la désérialisation d'une entrée non fiable provenant du paramètre 'form_data'. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau Administrateur et supérieur, d'injecter un objet PHP. Aucune chaîne POP connue n'est présente dans le logiciel vulnérable, ce qui signifie que cette vulnérabilité n'a aucun impact, sauf si un autre plugin ou thème contenant une chaîne POP est installé sur le site. Si une chaîne POP est présente via un plugin ou un thème supplémentaire installé sur le système cible, elle peut permettre à l'attaquant d'effectuer des actions telles que supprimer des fichiers arbitraires, récupérer des données sensibles ou exécuter du code, selon la chaîne POP présente.
Sources
1Un PoC démontrant CVE-2025-1913, montrant comment la gestion non sécurisée de `unserialize` du plugin peut conduire à un comportement à fort impact dans des environnements contrôlés. Contient une charge utile nuisible réservée aux tests autorisés uniquement. À utiliser strictement dans des laboratoires isolés et pour la recherche défensive.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.