Уразливість Object Instantiation у плагіні Schema для WordPress (CVE-2025-7825)

Уразливість десеріалізації в плагіні Schema для WordPress дозволяє атакуючим з рівнем Contributor інжектувати PHP-об’єкти. Рекомендується оновлення та перевірка плагінів.
CVE-2025-7825CVSS 6.3Web

Уразливість Object Instantiation у плагіні Schema для WordPress (CVE-2025-7825)

Уразливість десеріалізації в плагіні Schema для WordPress дозволяє атакуючим з рівнем Contributor інжектувати PHP-об’єкти. Рекомендується оновлення та перевірка плагінів.

CVSS
6.3 MEDIUM
EPSS
15.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schema для Divi, Gutenberg та Shortcodes у WordPress містить уразливість десеріалізації необроблених даних через шорткод wpt_schema_breadcrumbs у версіях до 4.3.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати небезпечні дії за наявності додаткових плагінів або тем із POP-ланцюгом.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду, видалення файлів або викрадення конфіденційних даних, якщо на сайті встановлено додаткові плагіни чи теми, які містять POP-ланцюг. Власники сайтів і ІТ-оператори повинні враховувати потенційний ризик, особливо якщо на сайті дозволено доступ Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Schema і встановити їх, якщо вони доступні. Також слід обмежити права користувачів до мінімально необхідних, перевірити встановлені плагіни та теми на наявність POP-ланцюгів, зменшити експозицію сайту, а також моніторити журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки