Luka wtyczki Schema dla Divi, Gutenberg & Shortcodes w WordPress (CVE-2025-7825)
Podatność wtyczki Schema dla WordPress umożliwia atak z poziomu współpracownika. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.3 MEDIUM
- EPSS
- 15.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Schema dla Divi, Gutenberg & Shortcodes w WordPress do wersji 4.3.2 jest podatna na deserializację niezaufanych danych przez shortcode wpt_schema_breadcrumbs. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzyknąć obiekt PHP, co potencjalnie umożliwia wykonanie złośliwych działań, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu, usunięcia plików lub wycieku danych, ale tylko w przypadku obecności dodatkowych komponentów z łańcuchem POP. Operatorzy powinni rozważyć ryzyko w kontekście zainstalowanych wtyczek i motywów oraz poziomu uprawnień użytkowników. Luka ma średni poziom zagrożenia (CVSS 6.3).
Rekomendowane działania administratora
Zaleca się przegląd i aktualizację wtyczki Schema do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować obecność innych wtyczek lub motywów z łańcuchem POP oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktuj aktualizacje i audyt środowiska WordPress.