CVE-2026-9843: podatność na arbitralne usuwanie plików w wtyczce Database for Contact Form 7, WPforms, Elementor forms dla WordPress

Wtyczka Database for Contact Form 7, WPforms, Elementor forms do WordPress ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-9843CVSS 8.1Web

CVE-2026-9843: podatność na arbitralne usuwanie plików w wtyczce Database for Contact Form 7, WPforms, Elementor forms dla WordPress

Wtyczka Database for Contact Form 7, WPforms, Elementor forms do WordPress ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
57.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Database for Contact Form 7, WPforms, Elementor forms do WordPressa do wersji 1.5.1 ma lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek plików. Atak wymaga, aby administrator przeglądał lub edytował spreparowany wpis formularza, co może prowadzić do zdalnego wykonania kodu po usunięciu kluczowego pliku, np. wp-config.php.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress, ponieważ umożliwia usunięcie krytycznych plików serwera przez atakujących bez uwierzytelnienia. Może to skutkować przerwami w działaniu serwisu, utratą danych lub eskalacją ataku do zdalnego wykonania kodu. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu ze względu na jej potencjalne konsekwencje dla bezpieczeństwa i ciągłości działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Database for Contact Form 7, WPforms, Elementor forms i ich instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów do edycji formularzy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS