CVE-2025-12099: PHP Object Injection w wtyczce Academy LMS dla WordPress
Wtyczka Academy LMS dla WordPress ma podatność PHP Object Injection, wymagającą uprawnień administratora i obecności łańcucha POP w innych wtyczkach lub motywach.
- CVSS
- 7.2 HIGH
- EPSS
- 40.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Academy LMS do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji import_all_courses w wersjach do 3.3.8 włącznie. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwych działań.
Wpływ biznesowy
Podatność może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. Wpływ jest istotny dla właścicieli stron i administratorów korzystających z tej wtyczki, zwłaszcza gdy na serwerze działają inne komponenty zwiększające ryzyko.
Rekomendowane działania administratora
Zaleca się przegląd i aktualizację wtyczki Academy LMS do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, zweryfikować obecność innych wtyczek lub motywów zawierających łańcuchy POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj zabezpieczenie środowiska i minimalizację powierzchni ataku.