Luka PHP Object Injection w wtyczce Redirection for Contact Form 7 dla WordPress

Wtyczka Redirection for Contact Form 7 do WordPress ma poważną lukę PHP Object Injection umożliwiającą usuwanie plików i zdalne wykonanie kodu.
CVE-2025-8145CVSS 8.8Web

Luka PHP Object Injection w wtyczce Redirection for Contact Form 7 dla WordPress

Wtyczka Redirection for Contact Form 7 do WordPress ma poważną lukę PHP Object Injection umożliwiającą usuwanie plików i zdalne wykonanie kodu.

CVSS
8.8 HIGH
EPSS
40.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Redirection for Contact Form 7 do WordPressa do wersji 3.2.4 jest podatna na PHP Object Injection poprzez deserializację niezweryfikowanych danych w funkcji get_lead_fields. Atakujący bez uwierzytelnienia mogą wstrzykiwać obiekty PHP, co w połączeniu z łańcuchem POP umożliwia usuwanie dowolnych plików, a w niektórych konfiguracjach serwera także zdalne wykonanie kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, którzy korzystają z podatnej wersji wtyczki. Może prowadzić do utraty danych, usunięcia plików oraz przejęcia kontroli nad serwerem, co wpływa na dostępność i bezpieczeństwo usług internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Redirection for Contact Form 7 i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS