
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce Backdoor RCE
CVE-2026-49777 - ShapedPlugin Product Slider Pro per WooCommerce Backdoor RCE Analisi tecnica approfondita: vulnerabilità backdoor di Product Slider Pro Base e causa della vulnerabilità (CWE-1284) L'origine tecnica della vulnerabilità è classificata come CWE-1284: "Convalida impropria della quantità specificata nell'input". Ciò significa che il software riceve input dall'utente che dovrebbero specificare una quantità (ad esempio, dimensione, lunghezza, numero) ma non li convalida correttamente. Gli attaccanti possono sfruttare questa vulnerabilità per inviare input dannosi diversi da quelli normalmente attesi, causando un comportamento imprevisto del sistema.
.
Versioni interessate e stato della patch Versioni interessate: tutte le versioni precedenti alla 3.5.3.
Versioni sicure: 3.5.4 e successive.
Stato della patch (critico): sebbene lo sviluppatore del plugin (ShapedPlugin, LLC) abbia corretto la vulnerabilità nella versione 3.5.3, non ha rilasciato ufficialmente un nuovo numero di versione. La correzione è integrata nell'attuale versione 3.5.3. Ciò rende impossibile per i proprietari dei siti determinare in modo affidabile se stiano eseguendo una versione sicura. Pertanto, la vulnerabilità è ufficialmente considerata "non corretta" (unpatched).
Punteggio CVSS e valutazione del rischio Punteggio base CVSSv3: 10.0 (critico)
Valutazione del rischio: questo vettore indica che l'attacco può essere effettuato sulla rete (AV:N), con bassa complessità (AC:L), senza richiedere alcuna autorizzazione (PR:N) e senza interazione con l'utente (UI:N). Un attacco riuscito comprometterebbe completamente la riservatezza (C:H), l'integrità (I:H) e la disponibilità (A:H) del sistema, e il suo impatto potrebbe estendersi oltre il sistema target (S:C).
Exploit: script Python per rilevamento e sfruttamento automatizzati (CVE-2026-49777.py)