CVE-2026-14236: Błąd przekierowania w wtyczce Contact Form 7 dla WordPress

Luka w Contact Form 7 WordPress umożliwia przekierowanie użytkowników na zewnętrzne strony po płatności Stripe. Zalecana aktualizacja wtyczki.
CVE-2026-14236CVSS 4.7CMS

CVE-2026-14236: Błąd przekierowania w wtyczce Contact Form 7 dla WordPress

Luka w Contact Form 7 WordPress umożliwia przekierowanie użytkowników na zewnętrzne strony po płatności Stripe. Zalecana aktualizacja wtyczki.

CVSS
4.7 MEDIUM
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact Form 7 dla WordPress w wersjach przed 2.5 nie weryfikuje poprawnie hosta w adresie URL zwrotnym użytkownika, co umożliwia nieautoryzowanemu atakującemu przekierowanie ofiary na dowolną zewnętrzną stronę po zakończeniu procesu płatności Stripe.

Wpływ biznesowy

Ten błąd może zostać wykorzystany do przeprowadzenia ataków phishingowych lub innych działań socjotechnicznych, które mogą narazić użytkowników na utratę danych lub zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko utraty reputacji oraz bezpieczeństwa klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Contact Form 7 do wersji 2.5 lub nowszej, w której problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję na zewnętrzne linki zwrotne, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku phishingu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS