Luka PHP Object Injection w wtyczce Everest Forms (Pro) dla WordPress

Podatność PHP Object Injection w Everest Forms (Pro) do WordPressa do wersji 1.9.7 umożliwia ataki przy PHP < 8. Zalecana aktualizacja i monitoring.
CVE-2025-8871CVSS 5.6Web

Luka PHP Object Injection w wtyczce Everest Forms (Pro) dla WordPress

Podatność PHP Object Injection w Everest Forms (Pro) do WordPressa do wersji 1.9.7 umożliwia ataki przy PHP < 8. Zalecana aktualizacja i monitoring.

CVSS
5.6 MEDIUM
EPSS
19.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Everest Forms (Pro) do WordPressa w wersjach do 1.9.7 włącznie jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji mime_content_type(). Luka ta może być wykorzystana przez nieautoryzowanych atakujących, jeśli na stronie znajduje się formularz z polem podpisu i polem do przesyłania obrazów.

Wpływ biznesowy

Podatność może prowadzić do wykonania złośliwego kodu, usunięcia plików lub wycieku danych, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP (Property Oriented Programming). Bez takiego łańcucha luka nie jest groźna. Zagrożenie dotyczy środowisk z PHP w wersjach poniżej 8.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Everest Forms do najnowszej wersji, przegląd zainstalowanych wtyczek i motywów pod kątem obecności łańcuchów POP oraz ograniczenie ekspozycji formularzy z polami podpisu i przesyłania obrazów. Warto monitorować logi serwera pod kątem podejrzanej aktywności i priorytetyzować działania zabezpieczające w środowiskach z PHP < 8.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS