CVE-2026-12081: Luka w wtyczce Database for Contact Form 7, WPforms, Elementor forms umożliwiająca wstrzyknięcie obiektów PHP
CVE-2026-12081 to luka w wtyczce Database for Contact Form 7, WPforms, Elementor forms pozwalająca na wstrzyknięcie obiektów PHP przez nieautoryzowanych użytkowników.
- CVSS
- 5.0 MEDIUM
- EPSS
- 3.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database for Contact Form 7, WPforms, Elementor forms dla WordPress w wersjach przed 1.5.2 nie ogranicza klas PHP podczas deserializacji danych z formularza, co pozwala nieautoryzowanym użytkownikom na wstrzyknięcie dowolnych obiektów PHP. Luka ta jest niepełnym rozwiązaniem wcześniejszych problemów CVE-2025-7384 i CVE-2026-2599.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście administratora podczas przeglądania zapisanych wpisów, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Zagrożenie dotyczy właścicieli stron korzystających z podatnych wersji wtyczki, szczególnie jeśli administratorzy często przeglądają dane formularzy.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Database for Contact Form 7, WPforms, Elementor forms do wersji 1.5.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj konfigurację serwera i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających deserializację danych.