Krytyczna luka PHP Object Injection w wtyczce Integration for Google Sheets i Contact Form 7 dla WordPress

Krytyczna luka w Integration for Google Sheets i Contact Form 7 umożliwia zdalne wykonanie kodu i usunięcie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7697CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce Integration for Google Sheets i Contact Form 7 dla WordPress

Krytyczna luka w Integration for Google Sheets i Contact Form 7 umożliwia zdalne wykonanie kodu i usunięcie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
60.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Integration for Google Sheets oraz Contact Form 7, WPForms, Elementor, Ninja Forms dla WordPress do wersji 1.1.1 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji verify_field_val(). Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z luką w Contact Form 7 umożliwia usunięcie plików, w tym wp-config.php, prowadząc do odmowy usługi lub zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 może pozwolić atakującym na zdalne wykonanie kodu lub wywołanie awarii serwisu poprzez usunięcie kluczowych plików konfiguracyjnych. Operatorzy stron WordPress korzystający z tych wtyczek powinni traktować zagrożenie priorytetowo, gdyż może ono prowadzić do poważnych przerw w działaniu oraz kompromitacji danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Integration for Google Sheets oraz Contact Form 7 i ich natychmiastowe zastosowanie. W przypadku braku patcha należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS