CVE-2025-0429: podatność PHP Object Injection w wtyczce AI Power dla WordPress

Wtyczka AI Power dla WordPress ma podatność PHP Object Injection umożliwiającą atak z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0429CVSS 7.2Web

CVE-2025-0429: podatność PHP Object Injection w wtyczce AI Power dla WordPress

Wtyczka AI Power dla WordPress ma podatność PHP Object Injection umożliwiającą atak z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
47.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
aipower

Co wiadomo

Wtyczka AI Power: Complete AI Pack dla WordPress w wersjach do 1.8.96 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji wpaicg_export_ai_forms(). Atak wymaga uprawnień administratora i może prowadzić do wstrzyknięcia obiektów PHP.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie obiektów PHP, co w połączeniu z innymi wtyczkami lub motywami może skutkować usunięciem plików, wykradzeniem danych lub wykonaniem złośliwego kodu. Może to poważnie zagrozić integralności i poufności systemu WordPress oraz danych biznesowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Power i jej instalację. W przypadku braku łatki należy ograniczyć dostęp administracyjny, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także zweryfikować inne wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane do eskalacji ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS