Luka PHP Object Injection w motywie Houzez dla WordPress (CVE-2025-9191)

Motyw Houzez do WordPress ma lukę PHP Object Injection do wersji 4.1.6. Sprawdź ryzyko i zalecane działania zabezpieczające.
CVE-2025-9191CVSS 6.3Web

Luka PHP Object Injection w motywie Houzez dla WordPress (CVE-2025-9191)

Motyw Houzez do WordPress ma lukę PHP Object Injection do wersji 4.1.6. Sprawdź ryzyko i zalecane działania zabezpieczające.

CVSS
6.3 MEDIUM
EPSS
17.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Houzez dla WordPress do wersji 4.1.6 jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w pliku saved-search-item.php. Luka wymaga uprawnień co najmniej na poziomie subskrybenta i może prowadzić do poważniejszych ataków, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Dla administratorów stron opartych na WordPress z motywem Houzez istnieje ryzyko eskalacji ataku, jeśli dodatkowe komponenty umożliwiają wykorzystanie luki do wykonania złośliwego kodu lub usunięcia plików. Może to skutkować utratą danych, naruszeniem poufności lub przerwami w działaniu serwisu. Warto zweryfikować obecność podatnych wersji i dodatkowych wtyczek, które mogą zwiększać ryzyko.

Rekomendowane działania administratora

Zaleca się aktualizację motywu Houzez do najnowszej wersji dostępnej u producenta. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Dodatkowo warto monitorować logi serwera pod kątem podejrzanej aktywności i stosować ogólne zasady bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS