Krytyczna luka PHP Object Injection w wtyczce Integration for Google Sheets i Contact Form 7 dla WordPress
Krytyczna luka w Integration for Google Sheets i Contact Form 7 umożliwia zdalne wykonanie kodu i usunięcie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 60.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Integration for Google Sheets oraz Contact Form 7, WPForms, Elementor, Ninja Forms dla WordPress do wersji 1.1.1 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych w funkcji verify_field_val(). Atakujący bez uwierzytelnienia mogą wstrzyknąć obiekt PHP, co w połączeniu z luką w Contact Form 7 umożliwia usunięcie plików, w tym wp-config.php, prowadząc do odmowy usługi lub zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 może pozwolić atakującym na zdalne wykonanie kodu lub wywołanie awarii serwisu poprzez usunięcie kluczowych plików konfiguracyjnych. Operatorzy stron WordPress korzystający z tych wtyczek powinni traktować zagrożenie priorytetowo, gdyż może ono prowadzić do poważnych przerw w działaniu oraz kompromitacji danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Integration for Google Sheets oraz Contact Form 7 i ich natychmiastowe zastosowanie. W przypadku braku patcha należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.