
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce Backdoor RCE
CVE-2026-49777 - ShapedPlugin Product Slider Pro for WooCommerce Backdoor RCE Углублённый технический анализ: уязвимость бэкдора в Product Slider Pro Основа и причина уязвимости (CWE-1284) Техническое происхождение уязвимости классифицируется как CWE-1284: «Некорректная проверка указанного количества во входных данных». Это означает, что программное обеспечение получает от пользователя ввод, который, как ожидается, задаёт количество (например, размер, длину, число), но не проверяет его должным образом. Злоумышленники могут использовать эту уязвимость для отправки вредоносного ввода, отличающегося от ожидаемого, что приводит к неожиданному поведению системы.
.
Затронутые версии и статус исправления Затронутые версии: все версии до 3.5.3.
Безопасные версии: 3.5.4 и выше.
Статус исправления (критический): хотя разработчик плагина (ShapedPlugin, LLC) устранил уязвимость в версии 3.5.3, он официально не выпустил новый номер версии. Исправление интегрировано в текущую версию 3.5.3. Это не позволяет владельцам сайтов надёжно определить, работают ли они с безопасной версией. Поэтому уязвимость официально считается «неисправленной».
Оценка CVSS и оценка рисков Базовый балл CVSSv3: 10.0 (критический)
Оценка рисков: данный вектор указывает, что атака может быть выполнена по сети (AV:N), имеет низкую сложность (AC:L), не требует авторизации (PR:N) и взаимодействия с пользователем (UI:N). Успешная атака полностью нарушает конфиденциальность (C:H), целостность (I:H) и доступность (A:H) системы, а её воздействие может распространиться за пределы целевой системы (S:C).
Эксплойт: Python-скрипт для автоматического обнаружения и эксплуатации (CVE-2026-49777.py)