Уразливість PHP Object Injection у плагіні WP Import – Ultimate CSV XML Importer для WordPress

Виявлено уразливість PHP Object Injection у плагіні WP Import для WordPress, що дозволяє адміністраторам виконувати шкідливий код через імпорт CSV.
CVE-2025-13145CVSS 7.2Web

Уразливість PHP Object Injection у плагіні WP Import – Ultimate CSV XML Importer для WordPress

Виявлено уразливість PHP Object Injection у плагіні WP Import для WordPress, що дозволяє адміністраторам виконувати шкідливий код через імпорт CSV.

CVSS
7.2 HIGH
EPSS
40.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Import – Ultimate CSV XML Importer для WordPress містить уразливість PHP Object Injection у версіях до 7.33.1 включно. Уразливість виникає через десеріалізацію недовірених даних із CSV-файлів, що імпортуються, що дозволяє автентифікованим адміністраторам інжектувати PHP-об’єкти.

Бізнес-вплив

Якщо на цільовій системі встановлено додаткові плагіни або теми, які створюють ланцюжок POP, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, особливо тих, що використовують цей плагін для імпорту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, обмежте доступ до функцій імпорту CSV лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання додаткових плагінів або тем, які можуть створювати POP-ланцюжки. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки