Уразливість PHP Object Injection у плагіні Ninja Tables для WordPress

Виявлено уразливість PHP Object Injection у плагіні Ninja Tables для WordPress версій до 5.0.18. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-2939CVSS 5.6Web

Уразливість PHP Object Injection у плагіні Ninja Tables для WordPress

Виявлено уразливість PHP Object Injection у плагіні Ninja Tables для WordPress версій до 5.0.18. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.6 MEDIUM
EPSS
35.01%
Активно використовується
немає в KEV
Продукт
ninja tables

Що відомо

Плагін Ninja Tables для WordPress має уразливість PHP Object Injection у версіях до 5.0.18 включно через десеріалізацію ненадійних даних у параметрі args[callback]. Це дозволяє неавторизованим зловмисникам впроваджувати PHP-об’єкти та виконувати обмежений набір функцій.

Бізнес-вплив

Уразливість може бути використана для виконання довільних функцій на сервері без аутентифікації, що створює ризик компрометації вебсайту. Хоча вплив обмежений через неможливість передачі параметрів, це все ж може призвести до порушення цілісності або доступності сервісу. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Tables від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра args[callback], зменшити експозицію плагіна, провести аналіз логів на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки