CVE-2026-6455: Krytyczna luka CSRF i SQL Injection w wtyczce WP Contact Form 7 DB Handler
Wtyczka WP Contact Form 7 DB Handler ma lukę CSRF i SQL Injection umożliwiającą usunięcie plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 16.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Contact Form 7 DB Handler do WordPressa w wersjach do 3.0 ma poważną lukę umożliwiającą atak Cross-Site Request Forgery (CSRF) prowadzący do usunięcia dowolnych plików na serwerze poprzez SQL Injection i PHP Object Injection. Luka wynika z braku odpowiedniej weryfikacji nonce oraz niebezpiecznej deserializacji danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do usunięcia kluczowych plików systemowych, takich jak wp-config.php, co może skutkować poważnymi zakłóceniami działania serwisu WordPress oraz potencjalną utratą danych. Zagrożenie jest szczególnie wysokie dla administratorów, którzy mogą zostać podstępnie nakłonieni do wykonania złośliwych akcji na stronie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF i SQL Injection.