CVE-2025-12099: PHP Object Injection w wtyczce Academy LMS dla WordPress

Wtyczka Academy LMS dla WordPress ma podatność PHP Object Injection, wymagającą uprawnień administratora i obecności łańcucha POP w innych wtyczkach lub motywach.
CVE-2025-12099CVSS 7.2Web

CVE-2025-12099: PHP Object Injection w wtyczce Academy LMS dla WordPress

Wtyczka Academy LMS dla WordPress ma podatność PHP Object Injection, wymagającą uprawnień administratora i obecności łańcucha POP w innych wtyczkach lub motywach.

CVSS
7.2 HIGH
EPSS
40.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Academy LMS do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji import_all_courses w wersjach do 3.3.8 włącznie. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwych działań.

Wpływ biznesowy

Podatność może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. Wpływ jest istotny dla właścicieli stron i administratorów korzystających z tej wtyczki, zwłaszcza gdy na serwerze działają inne komponenty zwiększające ryzyko.

Rekomendowane działania administratora

Zaleca się przegląd i aktualizację wtyczki Academy LMS do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj zabezpieczenie środowiska i minimalizację powierzchni ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS