Уразливість PHP Object Injection у плагіні Friends для WordPress (CVE-2025-7504)
Уразливість PHP Object Injection у плагіні Friends для WordPress 3.5.1 може дозволити атаки за наявності POP-ланцюжка. Рекомендується оновлення та перевірка плагінів.
- CVSS
- 7.5 HIGH
- EPSS
- 47.85%
- Активно використовується
- немає в KEV
- Продукт
- friends
Що відомо
Плагін Friends версії 3.5.1 для WordPress має уразливість PHP Object Injection через десеріалізацію неперевірених даних параметра query_vars. Атакувати можуть автентифіковані користувачі з рівнем доступу не нижче підписника, але без наявності додаткового плагіна або теми з POP-ланцюжком ця уразливість не призводить до шкоди.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозні ризики для безпеки веб-ресурсу, особливо якщо зловмисник має доступ до SALT_NONCE та SALT_KEY сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Friends від розробника alex.kirk та встановити їх. Також слід обмежити доступ користувачів з рівнем підписника та вище, перевірити встановлені плагіни і теми на наявність POP-ланцюжків, зменшити поверхню атаки, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати усунення цієї уразливості.