CVE-2026-49777
CVSS 10 CRITICAL: improper Validation of Specified Quantity in Input vulnerability in ShapedPlugin, LLC Product Slider Pro for… EPSS 2% (80º percentile).
Vulnerabilità ed exploit · Supply chain
Il punto non è solo che un plugin sia infetto. È che la compromissione passa dal canale di aggiornamento pagato e fidato, quindi entra dove la verifica manuale tende a fidarsi di più. Una volta aperto il pannello di amministrazione, il codice malevolo si installa come falso componente di WooCommerce, ruba credenziali e segreti 2FA, e lascia anche la possibilità di scrivere file da remoto.
Le release contaminate riguardano tre plugin premium: Product Slider Pro per WooCommerce prima della 3.5.4, Real Testimonials Pro 3.2.5 e Smart Post Show Pro prima della 4.0.2. Wordfence conferma il caricamento malevolo tramite il flusso ufficiale di ShapedPlugin; il plugin finto si nasconde dalla lista di WordPress, esfiltra accessi, chiavi del database, chiavi di autenticazione e dati WooCommerce, poi si cancella per ridurre le tracce. Gli articoli indicano anche due CVE associate, CVE-2026-10735 e CVE-2026-49777.
Per gli ambienti WordPress gestiti in questa modalità, il rischio non finisce con la patch del vendor. Se le credenziali o i token sono già passati dal plugin falso, vanno considerati compromessi: il canale che dovrebbe portare fiducia è stato usato come vettore di distribuzione.
2 fonti · 22 giu
CVSS 10 CRITICAL: improper Validation of Specified Quantity in Input vulnerability in ShapedPlugin, LLC Product Slider Pro for… EPSS 2% (80º percentile).
The Hacker News
ShapedPlugin WordPress Pro Plugins Backdoored in Supply Chain Attack
Attackers backdoored ShapedPlugin Pro updates, stealing credentials, 2FA codes, wp-config.php data, and WooCommerce order details.
originaleBleepingComputer
ShapedPlugin update flow hacked to infect WordPress sites
Multiple WordPress plugins from ShapedPlugin were compromised in a supply chain attack that distributed infected releases to paying customers via the vendor's official update system.
originalePart of the PlainSec briefing for 2026-06-18
Every edition of this story: La via ufficiale di ShapedPlugin diventa il canale dell’attacco