CVE-2026-9843: podatność na arbitralne usuwanie plików w wtyczce Database for Contact Form 7, WPforms, Elementor forms dla WordPress
Wtyczka Database for Contact Form 7, WPforms, Elementor forms do WordPress ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 57.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database for Contact Form 7, WPforms, Elementor forms do WordPressa do wersji 1.5.1 ma lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze przez niewystarczającą walidację ścieżek plików. Atak wymaga, aby administrator przeglądał lub edytował spreparowany wpis formularza, co może prowadzić do zdalnego wykonania kodu po usunięciu kluczowego pliku, np. wp-config.php.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPress, ponieważ umożliwia usunięcie krytycznych plików serwera przez atakujących bez uwierzytelnienia. Może to skutkować przerwami w działaniu serwisu, utratą danych lub eskalacją ataku do zdalnego wykonania kodu. Operatorzy powinni traktować tę podatność jako wysokiego priorytetu ze względu na jej potencjalne konsekwencje dla bezpieczeństwa i ciągłości działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Database for Contact Form 7, WPforms, Elementor forms i ich instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów do edycji formularzy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików serwera.