CVE-2025-1913: podatność PHP Object Injection w wtyczce Product Import Export for WooCommerce
Wtyczka Product Import Export for WooCommerce do WordPressa ma podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 53.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- product import export for woocommerce
Co wiadomo
Wtyczka Product Import Export for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze 'form_data' w wersjach do 2.5.0 włącznie. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwych działań.
Wpływ biznesowy
Podatność może pozwolić atakującym na usunięcie plików, kradzież danych lub wykonanie złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie w środowiskach z wieloma rozszerzeniami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do niezbędnego minimum, przeanalizuj logi pod kątem podejrzanych działań oraz rozważ audyt zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.