CVE-2025-0724: podatność PHP Object Injection w wtyczce ProfileGrid dla WordPress

Wtyczka ProfileGrid dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-0724CVSS 8.8Web

CVE-2025-0724: podatność PHP Object Injection w wtyczce ProfileGrid dla WordPress

Wtyczka ProfileGrid dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
43.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilegrid

Co wiadomo

Wtyczka ProfileGrid dla WordPress do zarządzania profilami użytkowników i społeczności jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_user_meta_fields_html we wszystkich wersjach do 5.9.4.5 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzyknąć obiekt PHP, co samo w sobie nie powoduje szkód, jeśli nie ma dodatkowej wtyczki lub motywu zawierającego łańcuch POP.

Wpływ biznesowy

Podatność może prowadzić do poważnych konsekwencji, takich jak usuwanie plików, kradzież danych lub wykonanie złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. Operatorzy stron WordPress powinni zwrócić uwagę na potencjalne ryzyko wynikające z połączenia tej luki z innymi komponentami środowiska, co może zagrozić integralności i bezpieczeństwu danych oraz ciągłości działania serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfileGrid u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Warto również monitorować logi systemowe pod kątem podejrzanej aktywności i przygotować plan reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS