CVE-2025-7504: Luka wtyczki Friends dla WordPress umożliwiająca PHP Object Injection

Wtyczka Friends 3.5.1 dla WordPress ma podatność PHP Object Injection, grożącą wykonaniem kodu przy obecności łańcucha POP. Zalecana aktualizacja i monitoring.
CVE-2025-7504CVSS 7.5Web

CVE-2025-7504: Luka wtyczki Friends dla WordPress umożliwiająca PHP Object Injection

Wtyczka Friends 3.5.1 dla WordPress ma podatność PHP Object Injection, grożącą wykonaniem kodu przy obecności łańcucha POP. Zalecana aktualizacja i monitoring.

CVSS
7.5 HIGH
EPSS
47.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
friends

Co wiadomo

Wtyczka Friends w wersji 3.5.1 dla WordPress jest podatna na PHP Object Injection poprzez deserializację niezaufanego wejścia parametru query_vars. Luka wymaga dostępu użytkownika z uprawnieniami subskrybenta lub wyższymi i może prowadzić do poważnych konsekwencji, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Podatność ta może umożliwić atakującemu wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na stronie istnieje łańcuch POP w innej wtyczce lub motywie. Wymaga to jednak dostępu do kluczy SALT_NONCE i SALT_KEY, co ogranicza ryzyko do środowisk z odpowiednimi uprawnieniami. Operatorzy powinni zwrócić uwagę na potencjalne zagrożenia wynikające z integracji różnych komponentów strony.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację wtyczki Friends do najnowszej dostępnej wersji, a także weryfikację pozostałych wtyczek i motywów pod kątem obecności łańcuchów POP. Warto ograniczyć dostęp użytkownikom do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. W przypadku braku łatki producenta, należy rozważyć tymczasowe wyłączenie wtyczki lub wdrożenie dodatkowych mechanizmów zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS