
CVE-2026-49777 - ShapedPlugin Product Slider Pro para WooCommerce Backdoor RCE
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce Backdoor RCE Análise Técnica Detalhada: Vulnerabilidade de Backdoor do Product Slider Pro Base e Causa da Vulnerabilidade (CWE-1284) A origem técnica da vulnerabilidade é classificada como CWE-1284: "Validação Imprópria da Quantidade Especificada na Entrada". Isso significa que o software recebe entrada do usuário que se espera que especifique uma quantidade (ex.: tamanho, comprimento, número) mas não valida adequadamente essa entrada. Atacantes podem explorar essa vulnerabilidade para enviar entrada maliciosa diferente do que é normalmente esperado, fazendo com que o sistema exiba comportamento inesperado.
.
Versões Afetadas e Status do Patch Versões Afetadas: Todas as versões anteriores à 3.5.3.
Versões Seguras: 3.5.4 e posteriores.
Status do Patch (Crítico): Embora o desenvolvedor do plugin (ShapedPlugin, LLC) tenha corrigido a vulnerabilidade na versão 3.5.3, eles não lançaram oficialmente um novo número de versão. A correção está integrada na versão atual 3.5.3. Isso impossibilita que os proprietários de sites determinem de forma confiável se estão executando uma versão segura. Portanto, a vulnerabilidade é oficialmente considerada "não corrigida".
Pontuação CVSS e Avaliação de Risco Pontuação Base CVSSv3: 10.0 (Crítico)
Avaliação de Risco: Este vetor indica que o ataque pode ser realizado pela rede (AV:N), com baixa complexidade (AC:L), sem exigir qualquer autorização (PR:N) e sem interação do usuário (UI:N). Um ataque bem-sucedido comprometeria completamente a confidencialidade (C:H), integridade (I:H) e disponibilidade (A:H) do sistema, e seu impacto poderia se espalhar além do sistema alvo (S:C).
Exploit: Script Python para Detecção e Exploração Automatizada (CVE-2026-49777.py)