天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-102392 WooCommerce Extra Product Options 反序列化漏洞

影响具有商店经理权限的攻击者可注入 PHP 对象,可能导致远程代码执行

AI 研判

Extra Product Options For WooCommerce(Custom Product Addons and Fields)3.3.8 及之前版本存在 PHP 对象注入(反序列化)漏洞。拥有 Shop manager 权限的攻击者可借此注入恶意 PHP 对象,进而可能触发远程代码执行或其它危险操作。

影响范围

Extra Product Options For WooCommerce

Extra Product Options For WooCommerce | Custom Product Addons and Fields 3.3.8 及之前版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为 PHP 对象注入(不安全反序列化)。插件在处理用户可控数据时未对反序列化输入进行充分校验,攻击者可构造恶意序列化字符串注入任意 PHP 对象。若存在可用的 POP 链(魔术方法利用链),则可进一步实现文件操作或远程代码执行。

利用条件与风险

利用前提是攻击者需具备 Shop manager 及以上权限,属于需认证的中等权限利用场景;一旦成功可导致对象注入乃至代码执行,实战风险较高。

修复建议

建议升级至官方修复版本(具体版本号暂无公开信息),或暂时限制 Shop manager 权限授予;同时可部署 WAF 拦截恶意序列化请求作为临时缓解。

原始情报

Shop manager PHP Object Injection in Extra Product Options For WooCommerce | Custom Product Addons and Fields <= 3.3.8 versions.