CVE-2025-1913: podatność PHP Object Injection w wtyczce Product Import Export for WooCommerce

Wtyczka Product Import Export for WooCommerce do WordPressa ma podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1913CVSS 7.2Web

CVE-2025-1913: podatność PHP Object Injection w wtyczce Product Import Export for WooCommerce

Wtyczka Product Import Export for WooCommerce do WordPressa ma podatność PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
53.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
product import export for woocommerce

Co wiadomo

Wtyczka Product Import Export for WooCommerce do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w parametrze 'form_data' w wersjach do 2.5.0 włącznie. Atak wymaga uprawnień administratora i obecności łańcucha POP w innej wtyczce lub motywie, aby umożliwić wykonanie złośliwych działań.

Wpływ biznesowy

Podatność może pozwolić atakującym na usunięcie plików, kradzież danych lub wykonanie złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności systemu, szczególnie w środowiskach z wieloma rozszerzeniami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do niezbędnego minimum, przeanalizuj logi pod kątem podejrzanych działań oraz rozważ audyt zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS