CVE-2025-1913
Product Import Export for WooCommerce <= 2.5.0 - Injeção de Objeto PHP Autenticada (Admin+) via Parâmetro form_data
- Publicado
- 26 de mar. de 2025
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 57,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Product Import Export for WooCommerce – Import Export Product CSV Suite para WordPress é vulnerável a Injeção de Objeto PHP em todas as versões até, e incluindo, 2.5.0, via desserialização de entrada não confiável do parâmetro 'form_data'. Isso torna possível que atacantes autenticados, com acesso de nível Administrador e acima, injetem um Objeto PHP. Nenhuma cadeia POP conhecida está presente no software vulnerável, o que significa que esta vulnerabilidade não tem impacto, a menos que outro plugin ou tema contendo uma cadeia POP esteja instalado no site. Se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema de destino, isso pode permitir que o atacante execute ações como excluir arquivos arbitrários, recuperar dados sensíveis ou executar código, dependendo da cadeia POP presente.
Fontes
1Um PoC demonstrando CVE-2025-1913, mostrando como o manuseio inseguro de unserialize do plugin pode levar a comportamento de alto impacto em ambientes controlados. Contém um payload prejudicial apenas para testes autorizados. Use estritamente em laboratórios isolados e para pesquisa defensiva.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.