CVE-2025-8289: PHP Object Injection w wtyczce Redirection for Contact Form 7 dla WordPress

Wtyczka Redirection for Contact Form 7 do WordPressa ma krytyczną podatność PHP Object Injection, umożliwiającą usunięcie plików i wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8289CVSS 7.5Web

CVE-2025-8289: PHP Object Injection w wtyczce Redirection for Contact Form 7 dla WordPress

Wtyczka Redirection for Contact Form 7 do WordPressa ma krytyczną podatność PHP Object Injection, umożliwiającą usunięcie plików i wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
31.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Redirection for Contact Form 7 do WordPressa jest podatna na PHP Object Injection w wersjach do 3.2.4 włącznie, co umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych. Atak wymaga obecności formularza z możliwością przesyłania plików oraz aktywnej rozszerzenia 'Redirection For Contact Form 7 Extension - Create Post'.

Wpływ biznesowy

Podatność może prowadzić do usunięcia dowolnych plików na serwerze, wycieku danych lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. Wpływa to na bezpieczeństwo i integralność danych oraz stabilność infrastruktury IT obsługującej witrynę WordPress. Zagrożenie dotyczy głównie środowisk z PHP w wersji 8 lub niższej oraz aktywnym wymaganym rozszerzeniem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Redirection for Contact Form 7 do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć ekspozycję formularzy z przesyłaniem plików, zweryfikować obecność i aktywność rozszerzenia 'Redirection For Contact Form 7 Extension - Create Post' oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP i rozważyć ich usunięcie lub aktualizację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS