CVE-2025-14071: Wstrzyknięcie obiektu PHP w wtyczce Live Composer dla WordPress
Wtyczka Live Composer do WordPress ma podatność PHP Object Injection, możliwą do wykorzystania przy dodatkowych wtyczkach z łańcuchem POP.
- CVSS
- 7.5 HIGH
- EPSS
- 43.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Live Composer – Free WordPress Website Builder do wersji 2.0.2 włącznie jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w shortcode dslc_module_posts_output. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, jednak brak łańcucha POP w samej wtyczce ogranicza skutki ataku.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, podatność może zostać wykorzystana do usuwania plików, kradzieży danych lub wykonania złośliwego kodu. W przeciwnym razie ryzyko jest ograniczone. Operatorzy powinni ocenić obecność takich łańcuchów i potencjalne zagrożenia dla infrastruktury.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Live Composer do najnowszej wersji po jej wydaniu. W międzyczasie ogranicz dostęp użytkowników do poziomu Współpracownika i wyżej, przeglądaj logi pod kątem podejrzanych działań oraz sprawdź, czy na stronie nie ma innych wtyczek lub motywów zawierających łańcuchy POP, które mogłyby zwiększyć ryzyko wykorzystania podatności.