Уразливість PHP Object Injection у плагіні Jupiter X Core для WordPress

Високоризикова уразливість PHP Object Injection у плагіні Jupiter X Core для WordPress. Рекомендації щодо захисту та оновлення.
CVE-2025-2105CVSS 8.1Web

Уразливість PHP Object Injection у плагіні Jupiter X Core для WordPress

Високоризикова уразливість PHP Object Injection у плагіні Jupiter X Core для WordPress. Рекомендації щодо захисту та оновлення.

CVSS
8.1 HIGH
EPSS
48.21%
Активно використовується
немає в KEV
Продукт
jupiter x core

Що відомо

Плагін Jupiter X Core для WordPress містить уразливість PHP Object Injection через десеріалізацію недовірених даних у функції raven_download_file у версіях до 4.8.11 включно. Вразливість може бути використана для ін’єкції PHP-об’єктів через PHAR-файли за наявності ланцюга POP у додаткових плагінах або темах.

Бізнес-вплив

Якщо на сайті встановлені додаткові плагіни або теми з ланцюгом POP, зловмисники можуть видаляти файли, отримувати конфіденційні дані або виконувати довільний код. Уразливість має високий рівень ризику (CVSS 8.1) і може бути використана як неавторизованими користувачами, так і користувачами з рівнем Contributor і вище, залежно від конфігурації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jupiter X Core від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів і перевірити встановлені плагіни та теми на наявність ланцюгів POP. Також варто переглянути журнали безпеки на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки