Ad

CVE-2026-84099

HIGH CVSS 3.1: 8,1 EPSS 0.45%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-502 Deserialization of Untrusted Data, CWE-502 (Десериализация недоверенных данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин wpstorecart WordPress до версии 5.0.7 не предотвращает прямой, неаутентифицированный доступ к связанному дополнению, которое десериализует вводимые пользователем данные без ограничения разрешенных классов, позволяя неаутентифицированным злоумышленникам внедрять произвольные объекты PHP, которые могут распространяться дальше, когда на сайте присутствует подходящая цепочка гаджетов.

Показать оригинальное описание (EN)

The wpstorecart WordPress plugin through 5.0.7 does not prevent direct, unauthenticated access to a bundled add-on that deserializes user-supplied input without restricting the permitted classes, allowing unauthenticated attackers to inject arbitrary PHP objects, which may be escalated further when a suitable gadget chain is present on the site.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:wpstorecart