Уразливість PHP Object Injection у плагіні Import Export WordPress Users

Виявлено уразливість PHP Object Injection у плагіні Import Export Users WordPress, що може призвести до виконання коду за наявності додаткових плагінів із POP-ланцюжками.
CVE-2025-1971CVSS 7.2Web

Уразливість PHP Object Injection у плагіні Import Export WordPress Users

Виявлено уразливість PHP Object Injection у плагіні Import Export Users WordPress, що може призвести до виконання коду за наявності додаткових плагінів із POP-ланцюжками.

CVSS
7.2 HIGH
EPSS
49.01%
Активно використовується
немає в KEV
Продукт
import export wordpress users

Що відомо

Плагін Export and Import Users and Customers для WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'form_data' у версіях до 2.6.2 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливих дій.

Бізнес-вплив

Якщо на сайті встановлено плагін або тему з POP-ланцюжком, зловмисник з правами адміністратора може видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника, обмежити доступ до адміністративної панелі, провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, а також моніторити журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки