CVE-2025-53243: Luka w wtyczce Employee Directory dla WordPress umożliwiająca wstrzyknięcie obiektów
Wysokie ryzyko luki deserializacji w wtyczce Employee Directory WordPress do wersji 4.5.5. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 22.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Employee Directory – Staff Listing & Team Directory dla WordPress do wersji 4.5.5 zawiera lukę deserializacji niezaufanych danych, co pozwala na wstrzyknięcie obiektów. Luka ta może zostać wykorzystana do wykonania nieautoryzowanych działań na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad aplikacją lub serwerem, co zagraża integralności i dostępności usług internetowych. Organizacje korzystające z tej wtyczki narażają się na potencjalne ataki, które mogą skutkować utratą danych lub przerwami w działaniu systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Employee Directory i jej instalację. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz priorytetyzuj działania zabezpieczające w środowisku WordPress.