
CVE-2026-49777 के लिए Python एक्सप्लॉइट, WooCommerce के लिए ShapedPlugin Product Slider Pro में एक महत्वपूर्ण अनधिकृत RCE। CWE-1284 इनपुट सत्यापन दोष के गहन तकनीकी विश्लेषण के साथ स्वचालित पहचान और शोषण शामिल है।
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce Backdoor RCE गहन तकनीकी विश्लेषण: Product Slider Pro बैकडोर भेद्यता भेद्यता का आधार और कारण (CWE-1284) भेद्यता की तकनीकी उत्पत्ति को CWE-1284: "इनपुट में निर्दिष्ट मात्रा का अनुचित सत्यापन" के रूप में वर्गीकृत किया गया है। इसका अर्थ है कि सॉफ्टवेयर उपयोगकर्ता से इनपुट प्राप्त करता है जो एक मात्रा (जैसे, आकार, लंबाई, संख्या) निर्दिष्ट करने की अपेक्षा की जाती है, लेकिन यह इस इनपुट को ठीक से सत्यापित नहीं करता है। हमलावर इस भेद्यता का फायदा उठाकर सामान्य रूप से अपेक्षित इनपुट से भिन्न दुर्भावनापूर्ण इनपुट भेज सकते हैं, जिससे सिस्टम अप्रत्याशित व्यवहार प्रदर्शित कर सकता है।
.
प्रभावित संस्करण और पैच स्थिति प्रभावित संस्करण: 3.5.3 से पहले के सभी संस्करण।
सुरक्षित संस्करण: 3.5.4 और बाद के संस्करण।
पैच स्थिति (महत्वपूर्ण): हालाँकि प्लगइन डेवलपर (ShapedPlugin, LLC) ने संस्करण 3.5.3 में भेद्यता को ठीक कर दिया है, लेकिन उन्होंने आधिकारिक तौर पर कोई नया संस्करण संख्या जारी नहीं की है। यह फिक्स वर्तमान 3.5.3 संस्करण में एकीकृत है। इससे साइट स्वामियों के लिए यह विश्वसनीय रूप से निर्धारित करना असंभव हो जाता है कि वे एक सुरक्षित संस्करण चला रहे हैं। इसलिए, भेद्यता को आधिकारिक तौर पर "अनपैच्ड" माना जाता है।
CVSS स्कोर और जोखिम मूल्यांकन बेस CVSSv3 स्कोर: 10.0 (क्रिटिकल)
जोखिम मूल्यांकन: यह वेक्टर इंगित करता है कि हमला नेटवर्क (AV:N) पर किया जा सकता है, कम जटिलता (AC:L) के साथ, बिना किसी प्राधिकरण (PR:N) की आवश्यकता के, और बिना उपयोगकर्ता इंटरैक्शन (UI:N) के। एक सफल हमला सिस्टम की गोपनीयता (C:H), अखंडता (I:H), और उपलब्धता (A:H) से पूरी तरह समझौता कर सकता है, और इसका प्रभाव लक्षित सिस्टम (S:C) से परे फैल सकता है।
एक्सप्लॉइट: स्वचालित पहचान और शोषण के लिए पायथन स्क्रिप्ट (CVE-2026-49777.py)