Luka wtyczki Schema dla Divi, Gutenberg & Shortcodes w WordPress (CVE-2025-7825)

Podatność wtyczki Schema dla WordPress umożliwia atak z poziomu współpracownika. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-7825CVSS 6.3Web

Luka wtyczki Schema dla Divi, Gutenberg & Shortcodes w WordPress (CVE-2025-7825)

Podatność wtyczki Schema dla WordPress umożliwia atak z poziomu współpracownika. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.3 MEDIUM
EPSS
15.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Schema dla Divi, Gutenberg & Shortcodes w WordPress do wersji 4.3.2 jest podatna na deserializację niezaufanych danych przez shortcode wpt_schema_breadcrumbs. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia wykonanie złośliwych działań, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Podatność może prowadzić do wykonania złośliwego kodu, usunięcia plików lub wycieku danych, ale tylko w przypadku obecności dodatkowych komponentów z łańcuchem POP. Operatorzy powinni rozważyć ryzyko w kontekście zainstalowanych wtyczek i motywów oraz poziomu uprawnień użytkowników. Luka ma średni poziom zagrożenia (CVSS 6.3).

Rekomendowane działania administratora

Zaleca się przegląd i aktualizację wtyczki Schema do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować obecność innych wtyczek lub motywów z łańcuchem POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj aktualizacje i audyt środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS