CVE-2026-9145: Luka wtyczki Database for Contact Form 7, WPforms, Elementor forms umożliwiająca kopiowanie dowolnych plików

Podatność CVE-2026-9145 w wtyczkach WordPress umożliwia kopiowanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9145CVSS 6.5Web

CVE-2026-9145: Luka wtyczki Database for Contact Form 7, WPforms, Elementor forms umożliwiająca kopiowanie dowolnych plików

Podatność CVE-2026-9145 w wtyczkach WordPress umożliwia kopiowanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Database for Contact Form 7, WPforms, Elementor forms dla WordPress do wersji 1.5.1 jest podatna na kopiowanie dowolnych plików poprzez funkcję create_entry_el(). Luka pozwala na nieautoryzowane ujawnienie plików na serwerze poprzez niewłaściwe przetwarzanie danych przesyłanych w formularzu.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do odczytania dowolnych plików dostępnych dla procesu PHP na serwerze, co może prowadzić do ujawnienia poufnych informacji i dalszych ataków. Wpływa to na bezpieczeństwo danych oraz integralność infrastruktury webowej, zwiększając ryzyko naruszeń i strat biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczek Database for Contact Form 7, WPforms, Elementor forms oraz Elementor Pro i ich instalację. W międzyczasie ogranicz dostęp do formularzy, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ zastosowanie reguł zapory sieciowej ograniczających dostęp do krytycznych plików. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS