Уразливість PHP Object Injection у плагіні AI Power для WordPress

Виявлено уразливість PHP Object Injection у плагіні AI Power для WordPress версій до 1.8.96. Рекомендується оновлення та обмеження доступу.
CVE-2025-0429CVSS 7.2Web

Уразливість PHP Object Injection у плагіні AI Power для WordPress

Виявлено уразливість PHP Object Injection у плагіні AI Power для WordPress версій до 1.8.96. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
47.55%
Активно використовується
немає в KEV
Продукт
aipower

Що відомо

Плагін «AI Power: Complete AI Pack» для WordPress версій до 1.8.96 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції wpaicg_export_ai_forms(). Це дозволяє автентифікованим адміністраторам інжектувати PHP-об’єкти.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють POP-ланцюжок. Це становить серйозну загрозу для безпеки веб-інфраструктури та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу та видалення непотрібних плагінів і тем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки