今日兩則高風險漏洞都影響 WordPress/WooCommerce 外掛;如果你的網站有商品客製化、產品加購欄位或上傳檔案功能,請優先檢查外掛版本並立即處理。
CVE-2026-103889(嚴重度 CVSS 9.8)
影響
這個漏洞影響 WordPress 的 WooCommerce 外掛 3D Product configurator for WooCommerce,所有 2.16.2 以前含 2.16.2 的版本都受影響。
問題出在 xpv_image 參數處理不安全:外掛在缺少登入驗證與 nonce 檢查的情況下,會把未清理的 POST 參數放進 Dompdf 產生的 HTML template,而且 PHP execution 是啟用狀態。結果是未登入攻擊者可以對網站任意 URL 發送一次未驗證 POST,進而在伺服器上執行程式碼。
該做什麼
如果你的 WordPress/WooCommerce 網站有安裝 3D Product configurator for WooCommerce,請立刻檢查版本。若版本是 2.16.2 或更舊,應立即升級到修補版本;若暫時無法升級,請先停用此外掛,避免外部未登入請求觸發漏洞。
CVE-2026-104801(嚴重度 CVSS 9.1)
影響
這個漏洞影響 WordPress 的 WooCommerce 外掛 PPOM – Product Addons & Custom Fields for WooCommerce,所有 34.0.10 以前含 34.0.10 的版本都受影響。
問題出在 rename_files 函式對檔案路徑驗證不足。未登入攻擊者可能刪除伺服器上的任意檔案;在特定檔案被刪除時,例如 wp-config.php,可能導致遠端程式碼執行。描述中也指出,被移動的檔案會原樣放到公開可存取的 wp-content/uploads/ppom_files/confirmed/ 目錄,因此也可能造成任意檔案讀取,前提是該檔案本來就可被網站伺服器讀取。
該做什麼
如果你的 WooCommerce 網站有使用 PPOM – Product Addons & Custom Fields for WooCommerce 來做產品加購選項、自訂欄位或檔案上傳,請立刻檢查版本。若版本是 34.0.10 或更舊,應立即升級到修補版本;若暫時無法升級,請先停用此外掛,並檢查網站上是否有不預期出現在 wp-content/uploads/ppom_files/confirmed/ 的檔案。
資料來源:NVD
- CVE-2026-103889:
- https://plugins.trac.wordpress.org/browser/expivi/tags/2.16.2/classes/pdf/class-pdf.php#L34
- https://plugins.trac.wordpress.org/browser/expivi/tags/2.16.2/classes/woocommerce/class-expivi-cart-manager.php#L212
- https://plugins.trac.wordpress.org/browser/expivi/tags/2.16.2/classes/woocommerce/class-expivi-cart-manager.php#L238
- CVE-2026-104801:
- https://plugins.trac.wordpress.org/browser/woocommerce-product-addon/tags/34.0.10/src/Files/Handler.php#L738
- https://plugins.trac.wordpress.org/browser/woocommerce-product-addon/tags/34.0.10/src/Support/Helpers.php#L224
- https://plugins.trac.wordpress.org/browser/woocommerce-product-addon/tags/34.0.10/src/WooCommerce/Cart/CartHandler.php#L369
推薦閱讀
資安快訊:今日重要 CVE(2026-10-06)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2025-14321、CVE-2025-14324、CVE-2025-14326、CVE-2025-14330、CVE-2025-66203、CVE-2025-54322、CVE-2025-69201
資安快訊:今日重要 CVE(2026-10-07)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2026-102425、CVE-2026-104070
資安快訊:今日重要 CVE(2026-10-08)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2015-6420、CVE-2016-1000031、CVE-2019-9636、CVE-2019-9948、CVE-2019-10160、CVE-2016-1000027、CVE-2020-9493、CVE-2025-64762
資安快訊:今日重要 CVE(2026-10-09)
NVD 今日 Critical 且與開發者相關的漏洞:CVE-2016-0718、CVE-2017-5645、CVE-2016-5018、CVE-2017-1000158、CVE-2018-1270、CVE-2016-9063、CVE-2018-1000802、CVE-2019-14379
訂閱最新文章
每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。
訂閱成功!歡迎加入,我們會寄一封確認信到你的信箱。
我們尊重你的隱私,隨時可以取消訂閱。
本文由 Namog Vibe Coding 自動化監控系統生成
讀者回應
載入中...