Уразливість Local File Inclusion у плагіні Happyforms для WordPress

Уразливість Local File Inclusion у плагіні Happyforms для WordPress дозволяє адміністраторам виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11977CVSS 6.6Web

Уразливість Local File Inclusion у плагіні Happyforms для WordPress

Уразливість Local File Inclusion у плагіні Happyforms для WordPress дозволяє адміністраторам виконувати довільний PHP-код. Рекомендується оновлення та перевірка безпеки.

CVSS
6.6 MEDIUM
EPSS
39.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Happyforms для WordPress версій до 1.26.12 включно має уразливість Local File Inclusion через функцію happyforms_get_form_partial(). Це дозволяє автентифікованим адміністраторам виконувати довільний PHP-код на сервері.

Бізнес-вплив

Зловмисники з правами адміністратора можуть виконувати довільний PHP-код, що може призвести до обходу контролю доступу, викрадення конфіденційних даних або повного контролю над сервером. Це створює серйозні ризики для безпеки веб-сайтів, що використовують уразливі версії плагіна.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Happyforms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, перевірити логи на ознаки зловмисної активності та мінімізувати можливість завантаження та виконання PHP-файлів користувачами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки