天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-94568 Pay with Vipps for WooCommerce 反序列化漏洞

影响攻击者可注入恶意对象,可能远程执行代码或进一步接管站点

AI 研判

WordPress 插件 Pay with Vipps for WooCommerce(woo-vipps)存在不可信数据反序列化漏洞,属于对象注入类型。该问题影响 6.2.0 及之前版本,攻击者可通过构造恶意序列化数据触发对象注入。

影响范围

Pay with Vipps for WooCommerce

漏洞详情

漏洞成因是插件在处理用户可控数据时直接进行反序列化,未对输入做充分校验。攻击者可构造恶意序列化字符串,在反序列化过程中实例化任意类并触发魔术方法,从而实现对象注入,进而可能造成代码执行、文件操作或权限提升等后果。

利用条件与风险

利用通常需要能够向插件相关接口或参数提交可控数据,具体前置条件暂无公开信息;一旦成功利用,实战中可能导致站点被完全控制。

修复建议

建议升级至 6.2.0 之后的修复版本;若暂无可用更新,可考虑停用或卸载该插件,并限制对相关接口的访问。具体修复版本以厂商公告为准,暂无公开信息。

原始情报

Deserialization of Untrusted Data vulnerability in WP Hosting AS Pay with Vipps for WooCommerce woo-vipps allows Object Injection.This issue affects Pay with Vipps for WooCommerce: from n/a through 6.2.0.