Luka PHP Object Injection w motywie Houzez dla WordPress (CVE-2025-9191)
Motyw Houzez do WordPress ma lukę PHP Object Injection do wersji 4.1.6. Sprawdź ryzyko i zalecane działania zabezpieczające.
- CVSS
- 6.3 MEDIUM
- EPSS
- 17.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Houzez dla WordPress do wersji 4.1.6 jest podatny na PHP Object Injection poprzez deserializację niezaufanych danych w pliku saved-search-item.php. Luka wymaga uprawnień co najmniej na poziomie subskrybenta i może prowadzić do poważniejszych ataków, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.
Wpływ biznesowy
Dla administratorów stron opartych na WordPress z motywem Houzez istnieje ryzyko eskalacji ataku, jeśli dodatkowe komponenty umożliwiają wykorzystanie luki do wykonania złośliwego kodu lub usunięcia plików. Może to skutkować utratą danych, naruszeniem poufności lub przerwami w działaniu serwisu. Warto zweryfikować obecność podatnych wersji i dodatkowych wtyczek, które mogą zwiększać ryzyko.
Rekomendowane działania administratora
Zaleca się aktualizację motywu Houzez do najnowszej wersji dostępnej u producenta. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP. Dodatkowo warto monitorować logi serwera pod kątem podejrzanej aktywności i stosować ogólne zasady bezpieczeństwa WordPress.