CVE-2026-45247

Mirasvit Full Page Cache Warmer for Magento 2 before version 1.11.12 contains a PHP object injection vulnerability that allows unauthenticated attackers to a…

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
97.9 %
Kritisch — Modell sagt sehr hohe Ausnutzungs-Wahrscheinlichkeit in den nächsten 30 Tagen.
Veröffentlicht
2026-05-26 14:15 UTC
CWE-502

Weakness-Klassen (CWE)

  • CWE-502Base

    Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

    cwe.mitre.org →

Beschreibung

Mirasvit Full Page Cache Warmer für Magento 2 vor Version 1.11.12 enthält eine PHP-Objekt-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, Remote-Code-Ausführung zu erreichen, indem sie ein manipuliertes serialisiertes PHP-Objekt im CacheWarmer-Cookie bereitstellen. Angreifer können die uneingeschränkte Aufrufe von PHPs nativer unserialize()-Funktion in Kombination mit Gadget-Chains, die in Magento und seinen Abhängigkeiten verfügbar sind, ausnutzen, um beliebigen Code auf dem Server auszuführen.

Quelle: EUVD

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen