Уразливість Object Instantiation у плагіні Schema для WordPress (CVE-2025-7825)
Уразливість десеріалізації в плагіні Schema для WordPress дозволяє атакуючим з рівнем Contributor інжектувати PHP-об’єкти. Рекомендується оновлення та перевірка плагінів.
- CVSS
- 6.3 MEDIUM
- EPSS
- 15.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Schema для Divi, Gutenberg та Shortcodes у WordPress містить уразливість десеріалізації необроблених даних через шорткод wpt_schema_breadcrumbs у версіях до 4.3.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати небезпечні дії за наявності додаткових плагінів або тем із POP-ланцюгом.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлено додаткові плагіни чи теми, які містять POP-ланцюг. Власники сайтів і ІТ-оператори повинні враховувати потенційний ризик, особливо якщо на сайті дозволено доступ Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Schema і встановити їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, перевірити встановлені плагіни та теми на наявність POP-ланцюгів, зменшити експозицію сайту, а також моніторити журнали безпеки для виявлення підозрілої активності.