Luka PHP Object Injection w wtyczce LearnPress – Backup & Migration Tool do WordPress

Wtyczka LearnPress Backup & Migration Tool do WordPress ma lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-7566CVSS 6.6Web

Luka PHP Object Injection w wtyczce LearnPress – Backup & Migration Tool do WordPress

Wtyczka LearnPress Backup & Migration Tool do WordPress ma lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.6 MEDIUM
EPSS
36.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LearnPress – Backup & Migration Tool do WordPress do wersji 4.1.4 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Luka wymaga uprawnień administratora i może prowadzić do wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP.

Wpływ biznesowy

Dla administratorów stron WordPress korzystających z tej wtyczki istnieje ryzyko, że atakujący z uprawnieniami administratora mogą wykorzystać lukę do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu, pod warunkiem obecności odpowiedniego łańcucha POP w innych komponentach. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LearnPress – Backup & Migration Tool i ich instalację. W przypadku braku łatki warto ograniczyć dostęp administratorów, przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP, które mogą zostać wykorzystane w ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS