The WooCommerce Infinite Scroll and Ajax Pagination plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 1.8 via the 'settings' parameter in the 'import_settings' function. This is due to deserialization of untrusted data supplied via the import configuration feature without capability checks. This makes it possible for authenticated attackers, with Subscriber-level access and above, to inject a PHP Object. No POP chain is present within the vulnerable plugin itself, but if a POP chain is present via an additional plugin or theme installed on the target system, it could allow an attacker to delete arbitrary files, retrieve sensitive data, or execute code.
The WooCommerce Infinite Scroll and Ajax Pagination plugin contains a PHP Object Injection vulnerability in its import settings function that allows authenticated users to inject malicious objects. If a gadget chain exists in other installed plugins or themes, attackers could execute arbitrary code, delete files, or steal sensitive data.
ثغرة حقن كائنات PHP في إضافة WooCommerce Infinite Scroll تسمح للمستخدمين المصرح لهم بمستوى المشترك فما فوق بحقن كائنات خطيرة عبر وظيفة استيراد الإعدادات. إذا كانت هناك سلاسل كائنات في إضافات أو مواضيع أخرى، يمكن للمهاجمين تنفيذ أكواد عشوائية أو حذف ملفات أو سرقة بيانات حساسة.
WooCommerce Infinite Scroll and Ajax Pagination plugin contains PHP Object Injection vulnerability in import settings function allowing authenticated users to inject malicious objects. If gadget chains exist in other plugins or themes, attackers could execute arbitrary code, delete files, or steal sensitive data.
Update WooCommerce Infinite Scroll and Ajax Pagination plugin to version 1.9 or later immediately. Implement capability checks on the import_settings function. Disable the import feature if not required. Monitor for suspicious import activities and audit installed plugins for gadget chains.
قم بتحديث إضافة WooCommerce Infinite Scroll and Ajax Pagination إلى الإصدار 1.9 أو أحدث فوراً. طبق فحوصات القدرات على دالة import_settings. عطل ميزة الاستيراد إذا لم تكن مطلوبة. راقب الأنشطة المريبة وتدقق في الإضافات المثبتة للبحث عن سلاسل الكائنات.