Уразливість PHP Object Injection у темі Houzez для WordPress (CVE-2025-9191)
Уразливість PHP Object Injection у темі Houzez для WordPress до версії 4.1.6 може дозволити атаки за наявності POP-ланцюгів у плагінах чи темах.
- CVSS
- 6.3 MEDIUM
- EPSS
- 17.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Houzez для WordPress до версії 4.1.6 включно містить уразливість PHP Object Injection через десеріалізацію недовірених даних у файлі saved-search-item.php. Атакуючі з рівнем доступу не нижче Subscriber можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливі дії за наявності відповідного POP-ланцюга в інших плагінах або темах.
Бізнес-вплив
Без наявності додаткових плагінів або тем із POP-ланцюгами ця уразливість не має прямого впливу. Однак, якщо на сайті встановлено плагіни або теми, що містять POP-ланцюги, зловмисник може видаляти файли, отримувати конфіденційні дані або виконувати довільний код, що створює серйозні ризики для безпеки веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Houzez і встановити їх, якщо доступні. Також слід проаналізувати встановлені плагіни та теми на наявність POP-ланцюгів, обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та за можливості зменшити експозицію сайту в мережі.