Krytyczna luka PHP Object Injection w wtyczce PGS Core dla WordPress

Wtyczka PGS Core WordPress do 5.8.0 ma krytyczną lukę PHP Object Injection umożliwiającą ataki na pliki i dane. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0855CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce PGS Core dla WordPress

Wtyczka PGS Core WordPress do 5.8.0 ma krytyczną lukę PHP Object Injection umożliwiającą ataki na pliki i dane. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
44.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PGS Core dla WordPress do wersji 5.8.0 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji 'import_header'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do usunięcia dowolnych plików, uzyskania dostępu do wrażliwych danych lub wykonania złośliwego kodu, jeśli na systemie zainstalowane są dodatkowe wtyczki lub motywy umożliwiające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PGS Core i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz przeanalizować zainstalowane wtyczki i motywy pod kątem potencjalnych łańcuchów POP. Priorytetowo traktuj działania zabezpieczające i audyt środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS