Krytyczna luka PHP Object Injection w wtyczkach formularzy WordPress (CVE-2026-2599)
Wtyczki formularzy WordPress do wersji 1.4.7 podatne na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Database for Contact Form 7, WPforms oraz Elementor forms dla WordPress do wersji 1.4.7 są podatne na PHP Object Injection poprzez funkcję 'download_csv'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP nie powoduje skutków.
Wpływ biznesowy
Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. W przeciwnym razie podatność nie jest bezpośrednio wykorzystywalna, jednak stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczek do najnowszych wersji pochodzących od dostawcy. Warto również ograniczyć ekspozycję funkcji 'download_csv', przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP, aby ocenić ryzyko i priorytety działań.