Уразливість PHP Object Injection у плагіні Profile Builder Pro для WordPress

Виявлено серйозну уразливість PHP Object Injection у плагіні Profile Builder Pro для WordPress до версії 3.14.5, що дозволяє неавторизованим атакам.
CVE-2026-7647CVSS 8.1Web

Уразливість PHP Object Injection у плагіні Profile Builder Pro для WordPress

Виявлено серйозну уразливість PHP Object Injection у плагіні Profile Builder Pro для WordPress до версії 3.14.5, що дозволяє неавторизованим атакам.

CVSS
8.1 HIGH
EPSS
37.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Profile Builder Pro для WordPress версій до 3.14.5 включно містить уразливість PHP Object Injection через неналежну обробку параметра 'args' у AJAX-обробнику без перевірки автентичності чи валідації. Це дозволяє неавторизованим користувачам впроваджувати довільні PHP-об’єкти в пам’ять додатку.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду на сервері, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури ризикують компрометацією системи, втратами даних та порушенням роботи сервісів. Через відсутність автентифікації атакувати можуть навіть неавторизовані користувачі, що підвищує ризик експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Profile Builder Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-обробників, впровадити додаткові перевірки автентичності та валідації вхідних даних, а також переглянути журнали на предмет підозрілої активності. Пріоритетність заходів має бути високою через серйозність уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки