Krytyczna luka PHP Object Injection w wtyczce Export All Posts, Products, Orders, Refunds & Users dla WordPress

Wtyczka Export All Posts, Products, Orders, Refunds & Users dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź ryzyko i zalecane działania administracyjne.
CVE-2025-2332CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce Export All Posts, Products, Orders, Refunds & Users dla WordPress

Wtyczka Export All Posts, Products, Orders, Refunds & Users dla WordPress ma krytyczną lukę PHP Object Injection. Sprawdź ryzyko i zalecane działania administracyjne.

CVSS
9.8 CRITICAL
EPSS
49.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Export All Posts, Products, Orders, Refunds & Users dla WordPress do wersji 2.13 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji returnMetaValueAsCustomerInput. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP w innej wtyczce lub motywie nie ma bezpośredniego wpływu.

Wpływ biznesowy

Jeśli na stronie WordPress zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu, co stanowi poważne zagrożenie dla integralności i bezpieczeństwa systemu. Operatorzy powinni traktować tę lukę jako krytyczną i ocenić ryzyko w kontekście zainstalowanych komponentów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Export All Posts, Products, Orders, Refunds & Users oraz innych zainstalowanych wtyczek i motywów pod kątem znanych łańcuchów POP. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania naprawcze zgodnie z oceną ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS