Уразливість PHP Object Injection у плагіні Everest Forms для WordPress

Виявлено PHP Object Injection у плагіні Everest Forms для WordPress, що може дозволити виконання коду за наявності додаткових плагінів з POP-ланцюжками.
CVE-2025-3439CVSS 9.8Web

Уразливість PHP Object Injection у плагіні Everest Forms для WordPress

Виявлено PHP Object Injection у плагіні Everest Forms для WordPress, що може дозволити виконання коду за наявності додаткових плагінів з POP-ланцюжками.

CVSS
9.8 CRITICAL
EPSS
63.12%
Активно використовується
немає в KEV
Продукт
everest forms

Що відомо

Плагін Everest Forms для WordPress має критичну уразливість PHP Object Injection через десеріалізацію неперевірених даних у параметрі 'field_value' у версіях до 3.1.1 включно. Уразливість сама по собі неактивна без наявності додаткового плагіна або теми з POP-ланцюжком, але може призвести до виконання коду або витоку даних.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисники можуть використати цю уразливість для видалення файлів, отримання конфіденційної інформації або виконання довільного коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Everest Forms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до параметра 'field_value', мінімізуйте використання додаткових плагінів і тем з POP-ланцюжками, а також регулярно перевіряйте журнали безпеки на ознаки експлуатації. Пріоритезуйте оновлення та аудит безпеки для всіх компонентів сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки