CVE-2025-14071: Wstrzyknięcie obiektu PHP w wtyczce Live Composer dla WordPress

Wtyczka Live Composer do WordPress ma podatność PHP Object Injection, możliwą do wykorzystania przy dodatkowych wtyczkach z łańcuchem POP.
CVE-2025-14071CVSS 7.5Web

CVE-2025-14071: Wstrzyknięcie obiektu PHP w wtyczce Live Composer dla WordPress

Wtyczka Live Composer do WordPress ma podatność PHP Object Injection, możliwą do wykorzystania przy dodatkowych wtyczkach z łańcuchem POP.

CVSS
7.5 HIGH
EPSS
43.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Live Composer – Free WordPress Website Builder do wersji 2.0.2 włącznie jest podatna na wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych w shortcode dslc_module_posts_output. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, jednak brak łańcucha POP w samej wtyczce ogranicza skutki ataku.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, podatność może zostać wykorzystana do usuwania plików, kradzieży danych lub wykonania złośliwego kodu. W przeciwnym razie ryzyko jest ograniczone. Operatorzy powinni ocenić obecność takich łańcuchów i potencjalne zagrożenia dla infrastruktury.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Live Composer do najnowszej wersji po jej wydaniu. W międzyczasie ogranicz dostęp użytkowników do poziomu Współpracownika i wyżej, przeglądaj logi pod kątem podejrzanych działań oraz sprawdź, czy na stronie nie ma innych wtyczek lub motywów zawierających łańcuchy POP, które mogłyby zwiększyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS