Luka RCE w wtyczce Spam Protect for Contact Form 7 przed wersją 1.2.10

Wtyczka WordPress Spam Protect for Contact Form 7 przed 1.2.10 umożliwia zdalne wykonanie kodu przez atakującego z uprawnieniami edytora.
CVE-2026-1540CVSS 7.2Web

Luka RCE w wtyczce Spam Protect for Contact Form 7 przed wersją 1.2.10

Wtyczka WordPress Spam Protect for Contact Form 7 przed 1.2.10 umożliwia zdalne wykonanie kodu przez atakującego z uprawnieniami edytora.

CVSS
7.2 HIGH
EPSS
46.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Spam Protect for Contact Form 7 dla WordPressa w wersjach przed 1.2.10 umożliwia zapisywanie logów do pliku PHP. Atakujący z uprawnieniami edytora może wykorzystać spreparowany nagłówek, aby uzyskać zdalne wykonanie kodu (RCE).

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującemu eskalację uprawnień i przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, defacementu strony lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Spam Protect for Contact Form 7 i aktualizację do wersji 1.2.10 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ograniczyć dostęp użytkowników do roli edytora oraz monitorować logi serwera pod kątem podejrzanej aktywności. Przegląd konfiguracji i zabezpieczeń serwera oraz wdrożenie zasad minimalnych uprawnień również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS