Krytyczna luka PHP Object Injection w wtyczkach Contact Form 7, WPforms i Elementor Forms dla WordPress

CVE-2025-7384 to krytyczna luka w wtyczkach Contact Form 7, WPforms i Elementor Forms umożliwiająca zdalne wykonanie kodu i DoS. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7384CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczkach Contact Form 7, WPforms i Elementor Forms dla WordPress

CVE-2025-7384 to krytyczna luka w wtyczkach Contact Form 7, WPforms i Elementor Forms umożliwiająca zdalne wykonanie kodu i DoS. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
66.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Database for Contact Form 7, WPforms oraz Elementor Forms do WordPressa są podatne na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji get_lead_detail we wszystkich wersjach do 1.4.3 włącznie. Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z luką w Contact Form 7 umożliwia usunięcie dowolnych plików, prowadząc do odmowy usługi lub zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może pozwolić atakującym na usunięcie kluczowych plików konfiguracyjnych WordPressa, takich jak wp-config.php, co skutkuje przerwami w działaniu serwisu lub przejęciem kontroli nad systemem. Operatorzy stron korzystających z tych wtyczek powinni traktować tę podatność jako wysokie ryzyko dla integralności i dostępności swoich usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Database for Contact Form 7, WPforms oraz Elementor Forms i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie podatnych funkcji lub wtyczek do czasu wdrożenia poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS