CVE-2025-8289: PHP Object Injection w wtyczce Redirection for Contact Form 7 dla WordPress
Wtyczka Redirection for Contact Form 7 do WordPressa ma krytyczną podatność PHP Object Injection, umożliwiającą usunięcie plików i wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 31.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Redirection for Contact Form 7 do WordPressa jest podatna na PHP Object Injection w wersjach do 3.2.4 włącznie, co umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych. Atak wymaga obecności formularza z możliwością przesyłania plików oraz aktywnej rozszerzenia 'Redirection For Contact Form 7 Extension - Create Post'.
Wpływ biznesowy
Podatność może prowadzić do usunięcia dowolnych plików na serwerze, wycieku danych lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP. Wpływa to na bezpieczeństwo i integralność danych oraz stabilność infrastruktury IT obsługującej witrynę WordPress. Zagrożenie dotyczy głównie środowisk z PHP w wersji 8 lub niższej oraz aktywnym wymaganym rozszerzeniem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Redirection for Contact Form 7 do najnowszej wersji, jeśli dostępna. W przypadku braku łatki należy ograniczyć ekspozycję formularzy z przesyłaniem plików, zweryfikować obecność i aktywność rozszerzenia 'Redirection For Contact Form 7 Extension - Create Post' oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP i rozważyć ich usunięcie lub aktualizację.