V pluginu WooCommerce Subscriptions byla zveřejněna kritická zranitelnost typu PHP Object Injection, která může vést až k Remote Code Execution bez přihlášení. Chyba se týká obchodů, které mají aktivní High-Performance Order Storage (HPOS). Plugin před deserializací dostatečně neověřuje uživatelský vstup a útočník může využít gadget chain přítomný v dodávaných závislostech k vykonání vlastního PHP kódu.
CISA-ADP ji hodnotí CVSS 9.8/10 s parametry odpovídajícími síťově zneužitelné chybě bez autentizace a bez interakce uživatele. Záznam CISA zároveň označuje stav exploitu jako PoC, takže veřejně známý způsob zneužití existuje.
Zranitelné jsou verze od 4.7.0 do všech verzí nižších než 9.1.0. Oprava je dostupná ve verzi 9.1.0.
Doporučené kroky: aktualizovat WooCommerce Subscriptions okamžitě na 9.1.0 nebo novější. U obchodů, které používaly zranitelnou verzi společně s HPOS, doporučuji navíc provést kontrolu bezpečnostních logů, nových administrátorských účtů, změn pluginů a šablon, podezřelých PHP souborů a neobvyklých procesů na serveru. Vzhledem k možnosti nepřihlášeného RCE a existenci PoC bych samotnou aktualizaci u veřejně dostupného e-shopu nepovažoval za dostatečnou kontrolu případného dřívějšího kompromitování.
