CVE-2026-14236: Błąd przekierowania w wtyczce Contact Form 7 dla WordPress
Luka w Contact Form 7 WordPress umożliwia przekierowanie użytkowników na zewnętrzne strony po płatności Stripe. Zalecana aktualizacja wtyczki.
- CVSS
- 4.7 MEDIUM
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Form 7 dla WordPress w wersjach przed 2.5 nie weryfikuje poprawnie hosta w adresie URL zwrotnym użytkownika, co umożliwia nieautoryzowanemu atakującemu przekierowanie ofiary na dowolną zewnętrzną stronę po zakończeniu procesu płatności Stripe.
Wpływ biznesowy
Ten błąd może zostać wykorzystany do przeprowadzenia ataków phishingowych lub innych działań socjotechnicznych, które mogą narazić użytkowników na utratę danych lub zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko utraty reputacji oraz bezpieczeństwa klientów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Contact Form 7 do wersji 2.5 lub nowszej, w której problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję na zewnętrzne linki zwrotne, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku phishingu.