CVE-2026-45247
Mirasvit Full Page Cache Warmer for Magento 2 before version 1.11.12 contains a PHP object injection vulnerability that allows unauthenticated attackers to a…
Weakness-Klassen (CWE)
CWE-502Base
Deserialization of Untrusted Data
The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.
cwe.mitre.org →
Beschreibung
Mirasvit Full Page Cache Warmer für Magento 2 vor Version 1.11.12 enthält eine PHP-Objekt-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, Remote-Code-Ausführung zu erreichen, indem sie ein manipuliertes serialisiertes PHP-Objekt im CacheWarmer-Cookie bereitstellen. Angreifer können die uneingeschränkte Aufrufe von PHPs nativer unserialize()-Funktion in Kombination mit Gadget-Chains, die in Magento und seinen Abhängigkeiten verfügbar sind, ausnutzen, um beliebigen Code auf dem Server auszuführen.
Quelle: EUVD
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.