CVE-2025-48101: Luka w deserializacji danych w Constant Contact dla WordPress

Wtyczka Constant Contact dla WordPress do 4.1.1 ma poważną lukę deserializacji danych umożliwiającą wstrzyknięcie obiektów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-48101CVSS 8.8Web

CVE-2025-48101: Luka w deserializacji danych w Constant Contact dla WordPress

Wtyczka Constant Contact dla WordPress do 4.1.1 ma poważną lukę deserializacji danych umożliwiającą wstrzyknięcie obiektów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
22.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Constant Contact dla WordPress do wersji 4.1.1 zawiera lukę umożliwiającą wstrzyknięcie obiektów poprzez deserializację niezaufanych danych. Ta podatność może prowadzić do wykonania nieautoryzowanego kodu na serwerze.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków typu Object Injection, co może skutkować przejęciem kontroli nad serwerem lub wyciekiem danych. Dla operatorów IT oznacza to konieczność szybkiego reagowania, aby zabezpieczyć infrastrukturę i uniknąć potencjalnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Constant Contact dla WordPress i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS