Krytyczna luka PHP Object Injection w wtyczce WS Form LITE dla WordPress

Krytyczna luka PHP Object Injection w wtyczce WS Form LITE WordPress umożliwia ataki, jeśli obecne są dodatkowe wtyczki z łańcuchem POP.
CVE-2026-4703CVSS 9.8Web

Krytyczna luka PHP Object Injection w wtyczce WS Form LITE dla WordPress

Krytyczna luka PHP Object Injection w wtyczce WS Form LITE WordPress umożliwia ataki, jeśli obecne są dodatkowe wtyczki z łańcuchem POP.

CVSS
9.8 CRITICAL
EPSS
48.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WS Form LITE – Drag & Drop Contact Form Builder dla WordPress jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z wartości meta formularza. Luka dotyczy wszystkich wersji do 1.10.80 włącznie i umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP.

Wpływ biznesowy

Bezpośrednio luka nie powoduje szkód, jeśli na stronie nie ma zainstalowanych innych wtyczek lub motywów zawierających łańcuch POP (Property Oriented Programming). W przypadku obecności takiego łańcucha, atakujący może wykonywać złośliwe działania, takie jak usuwanie plików, kradzież danych lub wykonanie kodu. To stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WS Form LITE do wersji po 1.10.80, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję serwisu, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć usunięcie lub wyłączenie wtyczki do czasu załatania. Warto także zweryfikować obecność innych wtyczek lub motywów mogących zawierać łańcuch POP. DataHouse wspiera weryfikację wersji oprogramowania i monitorowanie zagrożeń w infrastrukturze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS