Уразливість PHP Object Injection у плагіні Live Composer для WordPress

Виявлено уразливість PHP Object Injection у плагіні Live Composer для WordPress, що може дозволити виконання коду за наявності додаткових плагінів із POP-ланцюгом.
CVE-2025-14071CVSS 7.5Web

Уразливість PHP Object Injection у плагіні Live Composer для WordPress

Виявлено уразливість PHP Object Injection у плагіні Live Composer для WordPress, що може дозволити виконання коду за наявності додаткових плагінів із POP-ланцюгом.

CVSS
7.5 HIGH
EPSS
43.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Live Composer – Free WordPress Website Builder містить уразливість PHP Object Injection через десеріалізацію недовірених даних у шорткоді dslc_module_posts_output у версіях до 2.0.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати небезпечні дії за наявності додаткових плагінів або тем із POP-ланцюгом.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлені додаткові плагіни або теми з відповідними POP-ланцюгами. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати високий рівень ризику, особливо якщо на сайті дозволено доступ користувачам з рівнем Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Live Composer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит встановлених плагінів і тем на наявність POP-ланцюгів, а також посилити моніторинг логів для виявлення підозрілої активності. Важливо мінімізувати експозицію вразливого функціоналу та пріоритезувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки