Уразливість PHP Object Injection у плагіні Academy LMS для WordPress

Виявлено уразливість PHP Object Injection у плагіні Academy LMS для WordPress, що може дозволити виконання коду за наявності додаткових плагінів з POP-ланцюжками.
CVE-2025-12099CVSS 7.2Web

Уразливість PHP Object Injection у плагіні Academy LMS для WordPress

Виявлено уразливість PHP Object Injection у плагіні Academy LMS для WordPress, що може дозволити виконання коду за наявності додаткових плагінів з POP-ланцюжками.

CVSS
7.2 HIGH
EPSS
40.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Academy LMS для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції import_all_courses у версіях до 3.3.8 включно. Уразливість активна лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжками, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Academy LMS до версії вище 3.3.8 або перевірити наявність оновлень від розробника. Також слід проаналізувати встановлені плагіни та теми на наявність POP-ланцюжків, обмежити права користувачів та переглянути журнали безпеки для виявлення підозрілої активності. Важливо мінімізувати ризики шляхом зменшення поверхні атаки та пріоритизації оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки