Krytyczna luka PHP Object Injection w wtyczkach Contact Form 7, WPforms i Elementor Forms dla WordPress
CVE-2025-7384 to krytyczna luka w wtyczkach Contact Form 7, WPforms i Elementor Forms umożliwiająca zdalne wykonanie kodu i DoS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Database for Contact Form 7, WPforms oraz Elementor Forms do WordPressa są podatne na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_lead_detail we wszystkich wersjach do 1.4.3 włącznie. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z luką w Contact Form 7 umożliwia usunięcie dowolnych plików, prowadząc do odmowy usługi lub zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może pozwolić atakującym na usunięcie kluczowych plików konfiguracyjnych WordPressa, takich jak wp-config.php, co skutkuje przerwami w działaniu serwisu lub przejęciem kontroli nad systemem. Operatorzy stron korzystających z tych wtyczek powinni traktować tę podatność jako wysokie ryzyko dla integralności i dostępności swoich usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Database for Contact Form 7, WPforms oraz Elementor Forms i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie podatnych funkcji lub wtyczek do czasu wdrożenia poprawek.