CVE-2025-0429: podatność PHP Object Injection w wtyczce AI Power dla WordPress
Wtyczka AI Power dla WordPress ma podatność PHP Object Injection umożliwiającą atak z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 47.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- aipower
Co wiadomo
Wtyczka AI Power: Complete AI Pack dla WordPress w wersjach do 1.8.96 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji wpaicg_export_ai_forms(). Atak wymaga uprawnień administratora i może prowadzić do wstrzyknięcia obiektów PHP.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie obiektów PHP, co w połączeniu z innymi wtyczkami lub motywami może skutkować usunięciem plików, wykradzeniem danych lub wykonaniem złośliwego kodu. Może to poważnie zagrozić integralności i poufności systemu WordPress oraz danych biznesowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AI Power i jej instalację. W przypadku braku łatki należy ograniczyć dostęp administracyjny, przejrzeć logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także zweryfikować inne wtyczki i motywy pod kątem potencjalnych łańcuchów POP, które mogłyby zostać wykorzystane do eskalacji ataku.