CVE-2026-9145: Luka wtyczki Database for Contact Form 7, WPforms, Elementor forms umożliwiająca kopiowanie dowolnych plików
Podatność CVE-2026-9145 w wtyczkach WordPress umożliwia kopiowanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database for Contact Form 7, WPforms, Elementor forms dla WordPress do wersji 1.5.1 jest podatna na kopiowanie dowolnych plików poprzez funkcję create_entry_el(). Luka pozwala na nieautoryzowane ujawnienie plików na serwerze poprzez niewłaściwe przetwarzanie danych przesyłanych w formularzu.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do odczytania dowolnych plików dostępnych dla procesu PHP na serwerze, co może prowadzić do ujawnienia poufnych informacji i dalszych ataków. Wpływa to na bezpieczeństwo danych oraz integralność infrastruktury webowej, zwiększając ryzyko naruszeń i strat biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek Database for Contact Form 7, WPforms, Elementor forms oraz Elementor Pro i ich instalację. W międzyczasie ogranicz dostęp do formularzy, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory sieciowej ograniczających dostęp do krytycznych plików. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję serwisu.