Уразливість PHP Object Injection у плагіні Doubly – Cross Domain Copy Paste для WordPress

Високорівнева уразливість у плагіні Doubly – Cross Domain Copy Paste для WordPress дозволяє виконувати довільний код користувачам із правами підписника.
CVE-2025-14476CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Doubly – Cross Domain Copy Paste для WordPress

Високорівнева уразливість у плагіні Doubly – Cross Domain Copy Paste для WordPress дозволяє виконувати довільний код користувачам із правами підписника.

CVSS
8.8 HIGH
EPSS
37.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Doubly – Cross Domain Copy Paste для WordPress версій до 1.0.46 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних із файлу content.txt у завантажених ZIP-архівах. Атакуючі з рівнем доступу не нижче підписника можуть виконувати довільний код та інші шкідливі дії.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із правами підписника та вище виконувати довільний код, видаляти файли або отримувати конфіденційні дані, що може призвести до компрометації вебсайту та втрати даних. Вразливість активна лише за умови, що адміністратори явно дозволили доступ підписникам до функціоналу плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів рівня підписника, переглянути налаштування доступу до функцій плагіна, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо мінімізувати експозицію та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки