CVE-2025-1971: podatność PHP Object Injection w wtyczce Import Export WordPress Users

Wtyczka Import Export WordPress Users podatna na PHP Object Injection. Zalecana aktualizacja i monitorowanie wtyczek oraz motywów.
CVE-2025-1971CVSS 7.2Web

CVE-2025-1971: podatność PHP Object Injection w wtyczce Import Export WordPress Users

Wtyczka Import Export WordPress Users podatna na PHP Object Injection. Zalecana aktualizacja i monitorowanie wtyczek oraz motywów.

CVSS
7.2 HIGH
EPSS
49.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
import export wordpress users

Co wiadomo

Wtyczka Export and Import Users and Customers dla WordPress do wersji 2.6.2 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z parametru 'form_data'. Atak wymaga uprawnień administratora i może prowadzić do wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Podatność ta może umożliwić atakującym z uprawnieniami administratora wykonanie nieautoryzowanych działań, takich jak usuwanie plików, kradzież danych lub wykonanie kodu, pod warunkiem obecności dodatkowych wtyczek lub motywów z łańcuchem POP. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu WordPress.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji po jej wydaniu przez producenta. Do czasu aktualizacji warto ograniczyć dostęp administratorów, przeglądać logi pod kątem podejrzanej aktywności oraz ocenić obecność innych wtyczek i motywów, które mogą zawierać łańcuchy POP. Wdrożenie zasad minimalnych uprawnień i monitorowanie systemu jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS