Уразливість PHP Object Injection у плагіні ProfileGrid для WordPress

Виявлено уразливість PHP Object Injection у плагіні ProfileGrid для WordPress. Ризик виконання коду при наявності POP-ланцюга. Рекомендується оновлення та перевірка плагінів.
CVE-2025-0724CVSS 8.8Web

Уразливість PHP Object Injection у плагіні ProfileGrid для WordPress

Виявлено уразливість PHP Object Injection у плагіні ProfileGrid для WordPress. Ризик виконання коду при наявності POP-ланцюга. Рекомендується оновлення та перевірка плагінів.

CVSS
8.8 HIGH
EPSS
43.97%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_user_meta_fields_html у версіях до 5.9.4.5 включно. Уразливість може бути використана автентифікованими користувачами з рівнем доступу Subscriber і вище, якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюгом.

Бізнес-вплив

Якщо на сайті присутній POP-ланцюг через інші плагіни або теми, зловмисник може виконувати небезпечні дії, такі як видалення файлів, отримання конфіденційних даних або виконання довільного коду. Це створює високий ризик компрометації веб-сервера та даних, що може призвести до простою сервісу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid та інших встановлених плагінів і тем, особливо тих, що можуть містити POP-ланцюги. Обмежте доступ користувачів до мінімально необхідного рівня, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення вразливого плагіна до застосування оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки