WooCommerce Subscriptions: RCE sin login, actualizá a 9.1.0
WooCommerce Subscriptions, la extensión oficial de WooCommerce para cobrar suscripciones y pagos recurrentes (más de 100.000 sitios activos), tiene una vulnerabilidad de inyección de objetos PHP sin autenticación: CVE-2026-18391, con CVSS 9.8 (Critical) según NVD/WPScan.
El plugin afectado es cualquier versión anterior a 9.1.0 (incluida toda la rama 9.0.x). El vector dispara solo en tiendas con HPOS (High-Performance Order Storage) habilitado. WooCommerce publicó el advisory el 5 de agosto de 2026 pidiendo “update to 9.1.0 or later immediately”, y dijo que el caso más serio permite que “un usuario no autorizado asuma el control del sitio”. Lo reportaron Vasily Belolapotkov y Vlad Olaru (WPScan).
Qué pasó
El plugin deserializa input del usuario sin validarlo en el flujo de pedidos cuando HPOS está activo. Un atacante anónimo puede inyectar un objeto PHP serializado (PHP Object Injection) y, usando una gadget chain presente en las dependencias que el propio plugin empaqueta, escalar a ejecución remota de código: control total del sitio, de la base de datos y de los datos de clientes y pagos.
Detalle importante sobre la discrepancia de scoring:
- NVD y WPScan puntúan 9.8 (Critical), con RCE como impacto, porque consideran la gadget chain de las dependencias bundled.
- Wordfence puntúa 5.3 (Medium) con vector
C:N/I:L/A:N, argumentando que no encontró POP chain dentro del propio plugin. O sea: si en tu sitio conviven otros plugins o temas con gadgets reutilizables (algo común en sitios con muchos plugins), el escenario de RCE es real.
Para el dueño de una tienda la conclusión no cambia: el vendor (WooCommerce, que conoce su propio empaquetado) pidió actualización inmediata. Tratá esto como crítico.
Detalle técnico
| Campo | Dato |
|---|---|
| CVE | CVE-2026-18391 |
| Severidad / CVSS | Crítica — 9.8 (NVD/WPScan) · 5.3 (Wordfence) |
| Vector NVD/WPScan | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Tipo | PHP Object Injection (deserialización de datos no confiables) → Remote Code Execution |
| Componente | WooCommerce Subscriptions (extensión oficial premium de WooCommerce) |
| Versiones afectadas | Anteriores a 9.1.0 (incluye toda la rama 9.0.x) |
| Versiones corregidas | 9.1.0 (05/08/2026); también 7.9.1 (rama 7.x) y 8.8.2 (rama 8.x) |
| Requiere autenticación | No (unauthenticated) |
| Condición de explotación | HPOS (High-Performance Order Storage) habilitado en la tienda |
| Instalaciones activas | 100.000+ (datos de WPScan) |
| Reportado por | Vasily Belolapotkov y Vlad Olaru (WPScan) |
| Divulgación | 5/08/2026: release 9.1.0 + advisory del vendor · 12/08/2026: publicación NVD · PoC programado por WPScan para el 30/10/2026 |
| Explotación activa | Sin evidencia pública al momento de escribir este post |
¿Te afecta?
Te afecta si tu tienda WooCommerce usa WooCommerce Subscriptions en una versión anterior a 9.1.0 — y el plugin es español-amigable pero el detalle clave es este: es una extensión premium, se compra en WooCommerce.com y no se actualiza desde el repositorio de WordPress.org. Si la licencia venció, si la cuenta de woo.com no está conectada al sitio o si desactivaste las actualizaciones automáticas de plugins, tu tienda quedó en la versión vulnerable sin que nadie te avise.
Dato extra: HPOS está habilitado por defecto en tiendas nuevas desde WooCommerce 8.x y es opt-in en configuraciones migradas. Si activaste HPOS (WooCommerce → Settings → Advanced → Features), estás en el camino de explotación exacto.
Qué hacer ahora
- Actualizá YA a 9.1.0 (o superior): andá a Dashboard → Updates en tu WP Admin y actualizá WooCommerce Subscriptions. Después confirmá la versión en Plugins → Installed Plugins (tiene que decir 9.1.0 o posterior).
- Si no te aparece la actualización: entrá a WooCommerce → Extensions → My Subscriptions → Installed on this store y hacé clic en Refresh (a veces el update no aparece por caché). Si sigue sin aparecer, verificá que la cuenta de WooCommerce.com esté conectada y que la licencia esté activa. Podés descargar el zip desde tu cuenta en WooCommerce.com.
- Si no podés actualizar hoy: desactivá HPOS temporalmente (WooCommerce → Settings → Advanced → Features → High-Performance Order Storage). Es contención, no parche: el código vulnerable exige HPOS activo, pero el objetivo es 9.1.0.
- Auditá señales de compromiso (pasos que dio el propio vendor): revisá logs y archivos modificados, cuentas de administrador que no reconozcas, archivos sospechosos en
wp-content/, y ante la mínima duda cambiá passwords y rotá API keys (stripe, gateway de pago, servicios de email, etc.). - Si manejás sitios de clientes: verificá producción Y staging en cada tienda. Un staging público sin parche es igual de explotable.
- Si aún así no podés actualizar, contactá Woo Happiness desde el dashboard de WooCommerce: pueden darte un build security-only para tu rama.
TL;DR: WooCommerce Subscriptions < 9.1.0 deserializa input sin validar en tiendas con HPOS, permitiendo a cualquier visitante anónimo escalar a ejecución de código (CVSS 9.8 NVD; WooCommerce pidió actualización inmediata el 05/08). Es premium: no esperes el update automático desde wp.org. Actualizá a 9.1.0 hoy y auditá cuentas admin + archivos. El PoC de WPScan se publica el 30/10/2026 — después de eso el exploit es público.
Fuentes
- NVD: CVE-2026-18391
- Advisory oficial del vendor: Security update for WooCommerce Subscriptions (developer.woocommerce.com)
- WPScan: WooCommerce Subscriptions < 9.1.0 – Unauthenticated RCE via PHP Object Injection
- Wordfence Intelligence: WooCommerce Subscription < 9.1.0 – Unauthenticated PHP Object Injection
- Changelog oficial (Google/GitHub, versión 9.1.0 = 2026-08-05)
- OpenCVE: Woocommerce CVEs (CVE-2026-18391, 9.8 Critical)
Seguí leyendo
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico