Критична вразливість PHP Object Injection у плагіні PGS Core для WordPress

Критична вразливість у плагіні PGS Core для WordPress дозволяє впровадження PHP-об'єктів через десеріалізацію. Рекомендується оновлення та аудит безпеки.
CVE-2025-0855CVSS 9.8Web

Критична вразливість PHP Object Injection у плагіні PGS Core для WordPress

Критична вразливість у плагіні PGS Core для WordPress дозволяє впровадження PHP-об'єктів через десеріалізацію. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
44.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PGS Core для WordPress має критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'import_header' у версіях до 5.8.0 включно. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об'єкти.

Бізнес-вплив

Вразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсів на базі WordPress, особливо для інфраструктури, що обробляє чутливу інформацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна PGS Core від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'import_header', провести аудит встановлених плагінів і тем на предмет потенційних POP-ланцюжків, а також посилити моніторинг журналів безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки