Luka PHP Object Injection w wtyczce Doubly – Cross Domain Copy Paste dla WordPress

Wtyczka Doubly – Cross Domain Copy Paste dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą wykonanie złośliwego kodu przez subskrybentów.
CVE-2025-14476CVSS 8.8Web

Luka PHP Object Injection w wtyczce Doubly – Cross Domain Copy Paste dla WordPress

Wtyczka Doubly – Cross Domain Copy Paste dla WordPress ma krytyczną lukę PHP Object Injection umożliwiającą wykonanie złośliwego kodu przez subskrybentów.

CVSS
8.8 HIGH
EPSS
37.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Doubly – Cross Domain Copy Paste dla WordPress do wersji 1.0.46 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z pliku content.txt w przesyłanych archiwach ZIP. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzyknąć obiekt PHP i wykonać złośliwy kod.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wykonanie dowolnego kodu, usuwanie plików lub kradzież danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu. Wykorzystanie tej luki wymaga, aby administratorzy wcześniej umożliwili dostęp subskrybentom, co ogranicza zakres zagrożenia, jednak nadal stanowi poważne ryzyko dla środowisk WordPress korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Doubly – Cross Domain Copy Paste i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować konfigurację dostępu subskrybentów oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS