CVE-2025-2332: Уразливість PHP Object Injection у плагіні Export All Posts для WordPress
Критична уразливість PHP Object Injection у плагіні Export All Posts для WordPress може дозволити виконання коду за наявності додаткових плагінів із POP-ланцюжками.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Export All Posts, Products, Orders, Refunds & Users для WordPress має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у функції returnMetaValueAsCustomerInput у версіях до 2.13 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити виконання шкідливого коду або доступ до файлів.
Бізнес-вплив
Для власників веб-сайтів на WordPress ця уразливість може призвести до компрометації системи, якщо на сайті встановлені додаткові плагіни або теми з POP-ланцюжками. Це може спричинити видалення файлів, викрадення конфіденційних даних або виконання довільного коду, що ставить під загрозу цілісність і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Export All Posts та встановити їх. Також слід провести аудит встановлених плагінів і тем на наявність POP-ланцюжків, обмежити доступ до десеріалізації недовірених даних, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати заходи безпеки відповідно до ризиків.