Уразливість PHP Object Injection у темі Houzez для WordPress (CVE-2025-9191)

Уразливість PHP Object Injection у темі Houzez для WordPress до версії 4.1.6 може дозволити атаки за наявності POP-ланцюгів у плагінах чи темах.
CVE-2025-9191CVSS 6.3Web

Уразливість PHP Object Injection у темі Houzez для WordPress (CVE-2025-9191)

Уразливість PHP Object Injection у темі Houzez для WordPress до версії 4.1.6 може дозволити атаки за наявності POP-ланцюгів у плагінах чи темах.

CVSS
6.3 MEDIUM
EPSS
17.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Houzez для WordPress до версії 4.1.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у файлі saved-search-item.php. Атакуючі з рівнем доступу не нижче Subscriber можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливі дії за наявності відповідного POP-ланцюга в інших плагінах або темах.

Бізнес-вплив

Без наявності додаткових плагінів або тем із POP-ланцюгами ця уразливість не має прямого впливу. Однак, якщо на сайті встановлено плагіни або теми, що містять POP-ланцюги, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код, що створює серйозні ризики для безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Houzez і встановити їх, якщо доступні. Також слід проаналізувати встановлені плагіни та теми на наявність POP-ланцюгів, обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та за можливості зменшити експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки