CVE-2026-6455: Krytyczna luka CSRF i SQL Injection w wtyczce WP Contact Form 7 DB Handler

Wtyczka WP Contact Form 7 DB Handler ma lukę CSRF i SQL Injection umożliwiającą usunięcie plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2026-6455CVSS 8.1Web

CVE-2026-6455: Krytyczna luka CSRF i SQL Injection w wtyczce WP Contact Form 7 DB Handler

Wtyczka WP Contact Form 7 DB Handler ma lukę CSRF i SQL Injection umożliwiającą usunięcie plików. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
16.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Contact Form 7 DB Handler do WordPressa w wersjach do 3.0 ma poważną lukę umożliwiającą atak Cross-Site Request Forgery (CSRF) prowadzący do usunięcia dowolnych plików na serwerze poprzez SQL Injection i PHP Object Injection. Luka wynika z braku odpowiedniej weryfikacji nonce oraz niebezpiecznej deserializacji danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do usunięcia kluczowych plików systemowych, takich jak wp-config.php, co może skutkować poważnymi zakłóceniami działania serwisu WordPress oraz potencjalną utratą danych. Zagrożenie jest szczególnie wysokie dla administratorów, którzy mogą zostać podstępnie nakłonieni do wykonania złośliwych akcji na stronie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do panelu, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF i SQL Injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS