CVE-2025-7504: Luka wtyczki Friends dla WordPress umożliwiająca PHP Object Injection
Wtyczka Friends 3.5.1 dla WordPress ma podatność PHP Object Injection, grożącą wykonaniem kodu przy obecności łańcucha POP. Zalecana aktualizacja i monitoring.
- CVSS
- 7.5 HIGH
- EPSS
- 47.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- friends
Co wiadomo
Wtyczka Friends w wersji 3.5.1 dla WordPress jest podatna na PHP Object Injection poprzez deserializację niezaufanego wejścia parametru query_vars. Luka wymaga dostępu użytkownika z uprawnieniami subskrybenta lub wyższymi i może prowadzić do poważnych konsekwencji, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Podatność ta może umożliwić atakującemu wykonanie złośliwego kodu, usunięcie plików lub wykradzenie danych, jeśli na stronie istnieje łańcuch POP w innej wtyczce lub motywie. Wymaga to jednak dostępu do kluczy SALT_NONCE i SALT_KEY, co ogranicza ryzyko do środowisk z odpowiednimi uprawnieniami. Operatorzy powinni zwrócić uwagę na potencjalne zagrożenia wynikające z integracji różnych komponentów strony.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację wtyczki Friends do najnowszej dostępnej wersji, a także weryfikację pozostałych wtyczek i motywów pod kątem obecności łańcuchów POP. Warto ograniczyć dostęp użytkownikom do minimum niezbędnego oraz monitorować logi pod kątem podejrzanej aktywności. W przypadku braku łatki producenta, należy rozważyć tymczasowe wyłączenie wtyczki lub wdrożenie dodatkowych mechanizmów zabezpieczających.