Luka PHP Object Injection w wtyczce Jupiter X Core dla WordPress

Wtyczka Jupiter X Core do WordPressa ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-2105CVSS 8.1Web

Luka PHP Object Injection w wtyczce Jupiter X Core dla WordPress

Wtyczka Jupiter X Core do WordPressa ma krytyczną lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.1 HIGH
EPSS
48.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
jupiter x core

Co wiadomo

Wtyczka Jupiter X Core do WordPressa jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji raven_download_file we wszystkich wersjach do 4.8.11 włącznie. Luka ta może zostać wykorzystana, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP, umożliwiający zdalne wykonanie kodu lub manipulację plikami.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 8.1) może pozwolić atakującym na usunięcie plików, dostęp do poufnych danych lub wykonanie złośliwego kodu, jeśli na stronie obecny jest łańcuch POP w innej wtyczce lub motywie. Może to prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania serwisu WordPress, szczególnie jeśli użytkownicy mają możliwość przesyłania plików lub tworzenia formularzy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Jupiter X Core i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików i tworzenia formularzy przez użytkowników o niższych uprawnieniach. Dodatkowo warto przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP oraz monitorować logi pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS