CVE-2025-1971: podatność PHP Object Injection w wtyczce Import Export WordPress Users
Wtyczka Import Export WordPress Users podatna na PHP Object Injection. Zalecana aktualizacja i monitorowanie wtyczek oraz motywów.
- CVSS
- 7.2 HIGH
- EPSS
- 49.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- import export wordpress users
Co wiadomo
Wtyczka Export and Import Users and Customers dla WordPress do wersji 2.6.2 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'form_data'. Atak wymaga uprawnień administratora i może prowadzić do wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Podatność ta może umożliwić atakującym z uprawnieniami administratora wykonanie nieautoryzowanych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, pod warunkiem obecności dodatkowych wtyczek lub motywów z łańcuchem POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki do najnowszej wersji po jej wydaniu przez producenta. Do czasu aktualizacji warto ograniczyć dostęp administratorów, przeglądać logi pod kątem podejrzanej aktywności oraz ocenić obecność innych wtyczek i motywów, które mogą zawierać łańcuchy POP. Wdrożenie zasad minimalnych uprawnień i monitorowanie systemu jest kluczowe.