Luka PHP Object Injection w wtyczce WP Import – Ultimate CSV XML Importer dla WordPress

Wtyczka WP Import dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakami i utratą danych.
CVE-2025-13145CVSS 7.2Web

Luka PHP Object Injection w wtyczce WP Import – Ultimate CSV XML Importer dla WordPress

Wtyczka WP Import dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakami i utratą danych.

CVSS
7.2 HIGH
EPSS
40.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Import – Ultimate CSV XML Importer dla WordPress do wersji 7.33.1 jest podatna na PHP Object Injection poprzez deserializację danych z plików CSV. Atakujący z uprawnieniami administratora mogą wstrzyknąć obiekt PHP, co przy obecności odpowiednich łańcuchów POP może prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy atakujący posiadają uprawnienia administratora. Może to skutkować utratą danych, naruszeniem poufności informacji oraz przejęciem kontroli nad serwerem, co wpływa na ciągłość działania i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji importu CSV tylko do zaufanych administratorów, monitoruj logi systemowe pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed deserializacją niezweryfikowanych danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS