CVE-2025-1913
Product Import Export for WooCommerce <= 2.5.0 - аутентифицированный (Admin+) PHP Object Injection через параметр form_data
- Опубликовано
- 26 мар. 2025 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 57,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин The Product Import Export for WooCommerce – Import Export Product CSV Suite для WordPress уязвим к внедрению PHP-объектов (PHP Object Injection) во всех версиях до 2.5.0 включительно через десериализацию недоверенных данных из параметра 'form_data'. Это позволяет аутентифицированным злоумышленникам с уровнем доступа администратора и выше внедрить PHP-объект. В уязвимом программном обеспечении отсутствует известная POP-цепочка, что означает отсутствие влияния этой уязвимости, если на сайте не установлен другой плагин или тема, содержащие POP-цепочку. Если POP-цепочка присутствует через дополнительный плагин или тему, установленные в целевой системе, это может позволить злоумышленнику выполнять такие действия, как удаление произвольных файлов, получение конфиденциальных данных или выполнение кода — в зависимости от присутствующей POP-цепочки.
Источники
1PoC, демонстрирующий CVE-2025-1913 и показывающий, как небезопасная обработка unserialize в плагине может приводить к поведению с высоким уровнем воздействия в контролируемых средах. Содержит вредоносную нагрузку только для авторизованного тестирования. Используйте строго в изолированных лабораториях и для оборонительных исследований.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.