Уразливість PHP Object Injection у Visitor Logic Lite для WordPress

Виявлено уразливість PHP Object Injection у Visitor Logic Lite для WordPress до версії 1.0.3, що може дозволити виконання коду та викрадення даних.
CVE-2025-14044CVSS 8.1Web

Уразливість PHP Object Injection у Visitor Logic Lite для WordPress

Виявлено уразливість PHP Object Injection у Visitor Logic Lite для WordPress до версії 1.0.3, що може дозволити виконання коду та викрадення даних.

CVSS
8.1 HIGH
EPSS
37.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visitor Logic Lite для WordPress версії до 1.0.3 включно має уразливість PHP Object Injection через десеріалізацію ненадійних даних з cookie `lpblocks`. Це дозволяє неавторизованим зловмисникам потенційно впроваджувати PHP-об'єкти.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-інфраструктури та може вплинути на стабільність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Visitor Logic Lite та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до cookie `lpblocks`, провести аудит встановлених плагінів і тем на наявність потенційних POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки