Вразливість у ReviewX для WordPress дозволяє викликати довільні методи PHP

Вразливість у плагіні ReviewX дозволяє викликати довільні PHP методи, що може призвести до витоку даних або віддаленого виконання коду.
CVE-2025-10679CVSS 7.3Web

Вразливість у ReviewX для WordPress дозволяє викликати довільні методи PHP

Вразливість у плагіні ReviewX дозволяє викликати довільні PHP методи, що може призвести до витоку даних або віддаленого виконання коду.

CVSS
7.3 HIGH
EPSS
36.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ReviewX для WooCommerce має вразливість у функції bulkTenReviews, що дозволяє неавторизованим зловмисникам викликати довільні методи PHP без введення параметрів. Це може призвести до розкриття інформації або віддаленого виконання коду залежно від конфігурації сервера.

Бізнес-вплив

Вразливість створює ризик компрометації вебсайту на базі WordPress із плагіном ReviewX, що може призвести до витоку конфіденційних даних або повного контролю над сервером. Це особливо критично для інтернет-магазинів, які використовують WooCommerce, оскільки атаки можуть вплинути на довіру клієнтів і безпеку транзакцій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ReviewX та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції bulkTenReviews, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки