CVE-2025-2332: Уразливість PHP Object Injection у плагіні Export All Posts для WordPress

Критична уразливість PHP Object Injection у плагіні Export All Posts для WordPress може дозволити виконання коду за наявності додаткових плагінів із POP-ланцюжками.
CVE-2025-2332CVSS 9.8Web

CVE-2025-2332: Уразливість PHP Object Injection у плагіні Export All Posts для WordPress

Критична уразливість PHP Object Injection у плагіні Export All Posts для WordPress може дозволити виконання коду за наявності додаткових плагінів із POP-ланцюжками.

CVSS
9.8 CRITICAL
EPSS
49.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Export All Posts, Products, Orders, Refunds & Users для WordPress має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у функції returnMetaValueAsCustomerInput у версіях до 2.13 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливого коду або доступ до файлів.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість може призвести до компрометації системи, якщо на сайті встановлені додаткові плагіни або теми з POP-ланцюжками. Це може спричинити видалення файлів, викрадення конфіденційних даних або виконання довільного коду, що ставить під загрозу цілісність і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Export All Posts та встановити їх. Також слід провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, обмежити доступ до десеріалізації недовірених даних, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки