目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-19887— Welcart <= 2.12.1 未认证对象注入致文件删除漏洞

一分钟漏洞结论

影响对象
uscnanbu Welcart e-Commerce
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

WordPress 的 Welcart 电商插件在所有版本中(包括 2.12.1 及更早版本)均存在 PHP 对象注入漏洞。该漏洞通过 Telecom EDY 支付回调函数( )中反序列化不可信输入而触发。未认证的 attackers 可以在公开结账过程中存储任意“reserve”键值对作为订单元数据,然后通过攻击者选择的“option”参数调用该回调函数,从而选择并反序列化这些元数据,且无需验证提供者签名、源地址、交易标识或所有权。由于插件自身捆绑的 TCPDF 库中已存在现成的 POP(属性覆盖/属性链)链,因

CVSS 8.8 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-19887 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Welcart e-Commerce <= 2.12.1 - Unauthenticated Arbitrary File Deletion via PHP Object Injection via 'reserve' Checkout Parameter and 'option' EDY Callback
来源: CVE Program / CVE List V5
Vulnerability Description
The Welcart e-Commerce plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 2.12.1 via deserialization of untrusted input in the Telecom EDY payment callback (usces_action_acting_transaction). Unauthenticated attackers can store arbitrary 'reserve' key/value pairs as order metadata during a public checkout, then invoke the callback with an attacker-chosen 'option' parameter to select and unserialize that metadata without any provider signature, source-address, transaction-identity or ownership check. A POP chain is present in the TCPDF library bundled with the plugin itself, so no additional plugin or theme is required. This makes it possible for unauthenticated attackers to delete arbitrary files on the server, including wp-config.php, which can lead to remote code execution when an attacker re-runs the WordPress installer against a database they control. Successful exploitation is contingent on an admin printing an invoice to trigger file deletion.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
可信数据的反序列化
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
uscnanbu Welcart e-Commerce 0 ~ 2.12.1 -

二、漏洞 CVE-2026-19887 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-19887 的情报信息

登录查看更多情报信息。

CVE-2026-19887 补丁与修复 (3)

CVE-2026-19887 概念验证 (1)

CVE-2026-19887 厂商页面 (1)

CVE-2026-19887 其他参考 (2)

IV. Related Vulnerabilities

V. Comments for CVE-2026-19887

暂无评论


发表评论