CVE-2026-105872 WooCommerce Product Configurator 反序列化漏洞
影响攻击者可注入恶意对象,可能导致远程代码执行或敏感数据泄露
AI 研判
Product Configurator for WooCommerce 插件(作者 mklacroix)存在反序列化不可信数据漏洞,影响 1.7.5 及之前版本。攻击者可通过传入恶意序列化数据触发对象注入,进而可能实现任意代码执行或其它恶意操作。
影响范围
Product Configurator for WooCommerce
Product Configurator for WooCommerce 插件 1.7.5 及之前版本(n/a through 1.7.5)。
漏洞详情
漏洞类型为 PHP 对象注入(反序列化不可信数据)。成因是插件对用户可控的序列化数据未做安全校验即执行反序列化,攻击者可构造恶意对象链(POP chain)触发魔术方法。利用方式通常是通过插件暴露的接口或参数传入恶意序列化字符串,从而在服务器端实例化任意对象。
利用条件与风险
利用前提是攻击者能够向存在漏洞的反序列化入口提交可控数据,通常无需认证或仅需低权限。成功利用可导致远程代码执行、文件操作或数据泄露,实战风险较高。
修复建议
官方已发布修复版本,建议升级至 1.7.5 之后的版本(具体版本号暂无公开信息)。临时缓解措施包括限制插件相关接口访问、对输入进行严格校验,或暂时禁用该插件。
原始情报
Deserialization of Untrusted Data vulnerability in mklacroix Product Configurator for WooCommerce product-configurator-for-woocommerce allows Object Injection.This issue affects Product Configurator for WooCommerce: from n/a through 1.7.5.