← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-10-11)

#security #cve #nvd #vibe-coding

今日兩則高風險漏洞都影響 WordPress/WooCommerce 外掛;如果你的網站有商品客製化、產品加購欄位或上傳檔案功能,請優先檢查外掛版本並立即處理。

CVE-2026-103889(嚴重度 CVSS 9.8)

影響

這個漏洞影響 WordPress 的 WooCommerce 外掛 3D Product configurator for WooCommerce,所有 2.16.2 以前含 2.16.2 的版本都受影響。

問題出在 xpv_image 參數處理不安全:外掛在缺少登入驗證與 nonce 檢查的情況下,會把未清理的 POST 參數放進 Dompdf 產生的 HTML template,而且 PHP execution 是啟用狀態。結果是未登入攻擊者可以對網站任意 URL 發送一次未驗證 POST,進而在伺服器上執行程式碼。

該做什麼

如果你的 WordPress/WooCommerce 網站有安裝 3D Product configurator for WooCommerce,請立刻檢查版本。若版本是 2.16.2 或更舊,應立即升級到修補版本;若暫時無法升級,請先停用此外掛,避免外部未登入請求觸發漏洞。

CVE-2026-104801(嚴重度 CVSS 9.1)

影響

這個漏洞影響 WordPress 的 WooCommerce 外掛 PPOM – Product Addons & Custom Fields for WooCommerce,所有 34.0.10 以前含 34.0.10 的版本都受影響。

問題出在 rename_files 函式對檔案路徑驗證不足。未登入攻擊者可能刪除伺服器上的任意檔案;在特定檔案被刪除時,例如 wp-config.php,可能導致遠端程式碼執行。描述中也指出,被移動的檔案會原樣放到公開可存取的 wp-content/uploads/ppom_files/confirmed/ 目錄,因此也可能造成任意檔案讀取,前提是該檔案本來就可被網站伺服器讀取。

該做什麼

如果你的 WooCommerce 網站有使用 PPOM – Product Addons & Custom Fields for WooCommerce 來做產品加購選項、自訂欄位或檔案上傳,請立刻檢查版本。若版本是 34.0.10 或更舊,應立即升級到修補版本;若暫時無法升級,請先停用此外掛,並檢查網站上是否有不預期出現在 wp-content/uploads/ppom_files/confirmed/ 的檔案。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成