Luka PHP Object Injection w wtyczce Redirection for Contact Form 7 dla WordPress
Wtyczka Redirection for Contact Form 7 do WordPress ma poważną lukę PHP Object Injection umożliwiającą usuwanie plików i zdalne wykonanie kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 40.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Redirection for Contact Form 7 do WordPressa do wersji 3.2.4 jest podatna na PHP Object Injection poprzez deserializację niezweryfikowanych danych w funkcji get_lead_fields. Atakujący bez uwierzytelnienia mogą wstrzykiwać obiekty PHP, co w połączeniu z łańcuchem POP umożliwia usuwanie dowolnych plików, a w niektórych konfiguracjach serwera także zdalne wykonanie kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, którzy korzystają z podatnej wersji wtyczki. Może prowadzić do utraty danych, usunięcia plików oraz przejęcia kontroli nad serwerem, co wpływa na dostępność i bezpieczeństwo usług internetowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Redirection for Contact Form 7 i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.