Уразливість PHP Object Injection у плагіні Friends для WordPress (CVE-2025-7504)

Уразливість PHP Object Injection у плагіні Friends для WordPress 3.5.1 може дозволити атаки за наявності POP-ланцюжка. Рекомендується оновлення та перевірка плагінів.
CVE-2025-7504CVSS 7.5Web

Уразливість PHP Object Injection у плагіні Friends для WordPress (CVE-2025-7504)

Уразливість PHP Object Injection у плагіні Friends для WordPress 3.5.1 може дозволити атаки за наявності POP-ланцюжка. Рекомендується оновлення та перевірка плагінів.

CVSS
7.5 HIGH
EPSS
47.85%
Активно використовується
немає в KEV
Продукт
friends

Що відомо

Плагін Friends версії 3.5.1 для WordPress має уразливість PHP Object Injection через десеріалізацію неперевірених даних параметра query_vars. Атакувати можуть автентифіковані користувачі з рівнем доступу не нижче підписника, але без наявності додаткового плагіна або теми з POP-ланцюжком ця уразливість не призводить до шкоди.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми, що містять POP-ланцюжок, зловмисник може використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання довільного коду. Це створює серйозні ризики для безпеки веб-ресурсу, особливо якщо зловмисник має доступ до SALT_NONCE та SALT_KEY сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Friends від розробника alex.kirk та встановити їх. Також слід обмежити доступ користувачів з рівнем підписника та вище, перевірити встановлені плагіни і теми на наявність POP-ланцюжків, зменшити поверхню атаки, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки