CVE-2026-18391
WooCommerce Subscriptions < 9.1.0 - बिना प्रमाणीकरण के PHP ऑब्जेक्ट इंजेक्शन के माध्यम से RCE
- प्रकाशित
- 12 अग॰ 2026
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WooCommerce Subscriptions WordPress प्लगइन 9.1.0 से पहले, High-Performance Order Storage सक्षम होने पर स्टोर पर unserialize करने से पहले उपयोगकर्ता इनपुट को मान्य नहीं करता है, जिससे PHP Object Injection समस्या उत्पन्न होती है, जिसे अनधिकृत उपयोगकर्ता बंडल किए गए निर्भरताओं में मौजूद gadget chain के माध्यम से Remote Code Execution तक बढ़ा सकते हैं।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।