Luka PHP Object Injection w wtyczce Profile Builder Pro dla WordPress

Wtyczka Profile Builder Pro do WordPress ma lukę PHP Object Injection umożliwiającą ataki bez uwierzytelnienia. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-7647CVSS 8.1Web

Luka PHP Object Injection w wtyczce Profile Builder Pro dla WordPress

Wtyczka Profile Builder Pro do WordPress ma lukę PHP Object Injection umożliwiającą ataki bez uwierzytelnienia. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
8.1 HIGH
EPSS
37.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Profile Builder Pro do WordPressa do wersji 3.14.5 jest podatna na PHP Object Injection poprzez niezabezpieczony parametr POST 'args' w funkcji AJAX. Luka umożliwia nieautoryzowanym użytkownikom wstrzyknięcie dowolnych obiektów PHP do pamięci aplikacji.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do wykonania złośliwego kodu w kontekście aplikacji, co może prowadzić do przejęcia kontroli nad serwerem lub wycieku danych. Wpływa to na bezpieczeństwo i stabilność środowiska WordPress, szczególnie jeśli wtyczka jest aktywna i dostępna publicznie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Profile Builder Pro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX obsługującej parametr 'args', przeglądnąć logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy weryfikacji i walidacji danych wejściowych. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem potencjalnych ataków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS