Krytyczna luka PHP Object Injection w wtyczkach formularzy WordPress (CVE-2026-2599)

Wtyczki formularzy WordPress do wersji 1.4.7 podatne na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki.
CVE-2026-2599CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczkach formularzy WordPress (CVE-2026-2599)

Wtyczki formularzy WordPress do wersji 1.4.7 podatne na PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki.

CVSS
9.8 CRITICAL
EPSS
41.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Database for Contact Form 7, WPforms oraz Elementor forms dla WordPress do wersji 1.4.7 są podatne na PHP Object Injection poprzez funkcję 'download_csv'. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jednak bez obecności łańcucha POP nie powoduje skutków.

Wpływ biznesowy

Jeśli na stronie zainstalowano dodatkowe wtyczki lub motywy zawierające łańcuch POP, luka może pozwolić atakującemu na usuwanie plików, kradzież danych lub wykonanie złośliwego kodu. W przeciwnym razie podatność nie jest bezpośrednio wykorzystywalna, jednak stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczek do najnowszych wersji pochodzących od dostawcy. Warto również ograniczyć ekspozycję funkcji 'download_csv', przejrzeć logi pod kątem podejrzanej aktywności oraz zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP, aby ocenić ryzyko i priorytety działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS