Krytyczna luka PHP Object Injection w wtyczce Everest Forms do WordPress

Wtyczka Everest Forms do WordPress ma krytyczną lukę PHP Object Injection do wersji 3.1.1. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2025-3439CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce Everest Forms do WordPress

Wtyczka Everest Forms do WordPress ma krytyczną lukę PHP Object Injection do wersji 3.1.1. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
9.8 CRITICAL
EPSS
63.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
everest forms

Co wiadomo

Wtyczka Everest Forms do WordPress jest podatna na PHP Object Injection poprzez niezaufane dane w parametrze 'field_value' do wersji 3.1.1 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, co może prowadzić do poważnych konsekwencji, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na usunięcie plików, wykradzenie danych lub wykonanie złośliwego kodu, jeśli na serwerze obecne są inne komponenty umożliwiające łańcuch POP. W efekcie może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności oraz poufności danych w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Everest Forms u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, przeanalizować logi pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących umożliwić łańcuch POP, aby odpowiednio ocenić ryzyko i priorytety działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS