
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce Backdoor RCE
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce Backdoor RCE गहन तकनीकी विश्लेषण: Product Slider Pro बैकडोर भेद्यता भेद्यता का आधार और कारण (CWE-1284) भेद्यता की तकनीकी उत्पत्ति को CWE-1284: "इनपुट में निर्दिष्ट मात्रा का अनुचित सत्यापन" के रूप में वर्गीकृत किया गया है। इसका अर्थ है कि सॉफ्टवेयर उपयोगकर्ता से इनपुट प्राप्त करता है जो एक मात्रा (जैसे, आकार, लंबाई, संख्या) निर्दिष्ट करने की अपेक्षा की जाती है, लेकिन यह इस इनपुट को ठीक से सत्यापित नहीं करता है। हमलावर इस भेद्यता का फायदा उठाकर सामान्य रूप से अपेक्षित इनपुट से भिन्न दुर्भावनापूर्ण इनपुट भेज सकते हैं, जिससे सिस्टम अप्रत्याशित व्यवहार प्रदर्शित कर सकता है।
.
प्रभावित संस्करण और पैच स्थिति प्रभावित संस्करण: 3.5.3 से पहले के सभी संस्करण।
सुरक्षित संस्करण: 3.5.4 और बाद के संस्करण।
पैच स्थिति (महत्वपूर्ण): हालाँकि प्लगइन डेवलपर (ShapedPlugin, LLC) ने संस्करण 3.5.3 में भेद्यता को ठीक कर दिया है, लेकिन उन्होंने आधिकारिक तौर पर कोई नया संस्करण संख्या जारी नहीं की है। यह फिक्स वर्तमान 3.5.3 संस्करण में एकीकृत है। इससे साइट स्वामियों के लिए यह विश्वसनीय रूप से निर्धारित करना असंभव हो जाता है कि वे एक सुरक्षित संस्करण चला रहे हैं। इसलिए, भेद्यता को आधिकारिक तौर पर "अनपैच्ड" माना जाता है।
CVSS स्कोर और जोखिम मूल्यांकन बेस CVSSv3 स्कोर: 10.0 (क्रिटिकल)
जोखिम मूल्यांकन: यह वेक्टर इंगित करता है कि हमला नेटवर्क (AV:N) पर किया जा सकता है, कम जटिलता (AC:L) के साथ, बिना किसी प्राधिकरण (PR:N) की आवश्यकता के, और बिना उपयोगकर्ता इंटरैक्शन (UI:N) के। एक सफल हमला सिस्टम की गोपनीयता (C:H), अखंडता (I:H), और उपलब्धता (A:H) से पूरी तरह समझौता कर सकता है, और इसका प्रभाव लक्षित सिस्टम (S:C) से परे फैल सकता है।
एक्सप्लॉइट: स्वचालित पहचान और शोषण के लिए पायथन स्क्रिप्ट (CVE-2026-49777.py)