Krytyczna luka PHP Object Injection w wtyczce Integration for Pipedrive i Contact Form 7 dla WordPress

Krytyczna luka PHP Object Injection w wtyczce Integration for Pipedrive i Contact Form 7 umożliwia zdalne wykonanie kodu i usunięcie plików. Zalecane szybkie aktualizacje.
CVE-2025-7696CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce Integration for Pipedrive i Contact Form 7 dla WordPress

Krytyczna luka PHP Object Injection w wtyczce Integration for Pipedrive i Contact Form 7 umożliwia zdalne wykonanie kodu i usunięcie plików. Zalecane szybkie aktualizacje.

CVSS
9.8 CRITICAL
EPSS
60.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Integration for Pipedrive oraz Contact Form 7, WPForms, Elementor, Ninja Forms dla WordPress do wersji 1.2.3 jest podatna na PHP Object Injection poprzez niebezpieczną deserializację w funkcji verify_field_val(). Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z luką w Contact Form 7 umożliwia usunięcie plików i zdalne wykonanie kodu.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) pozwala na zdalne wykonanie kodu lub wywołanie odmowy usługi poprzez usunięcie kluczowego pliku wp-config.php. Może to prowadzić do całkowitej utraty kontroli nad serwerem WordPress, co stanowi poważne ryzyko dla dostępności i integralności usług internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich szybkie wdrożenie. W międzyczasie ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress. Priorytetowo traktować działania naprawcze ze względu na wysokie ryzyko ataku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS