PT-2026-86327 · WordPress+1 · Welcart E-Commerce+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Welcart e-Commerce plugin for WordPress versões anteriores a 2.12.2
Descrição
Ocorre uma Injeção de Objeto PHP devido à desserialização de entrada não confiável no callback de pagamento Telecom EDY
usces action acting transaction(). Atacantes não autenticados podem armazenar pares de chave/valor reserve arbitrários como metadados de pedido durante um checkout público. Ao invocar o callback com um parâmetro option específico, o atacante pode acionar a desserialização desses metadados sem verificações de assinatura do provedor, endereço de origem, identidade da transação ou propriedade. Uma cadeia POP (Property Oriented Programming)—uma técnica usada para executar código aproveitando classes existentes na aplicação—está presente na biblioteca TCPDF incluída no plugin. Isso permite que atacantes excluam arquivos arbitrários no servidor, como o wp-config.php, podendo levar à execução remota de código se o instalador do WordPress for executado novamente contra um banco de dados controlado pelo atacante. A exploração bem-sucedida depende de um administrador imprimir uma fatura para disparar a exclusão do arquivo.Recomendações
Atualize o Welcart e-Commerce plugin for WordPress para a versão 2.12.2 ou posterior.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tcpdf
Welcart E-Commerce