Уразливість виконання довільних шорткодів у Contact Form 7 – Dynamic Text Extension для WordPress

Уразливість у плагіні Contact Form 7 Dynamic Text Extension дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-13146CVSS 6.5Web

Уразливість виконання довільних шорткодів у Contact Form 7 – Dynamic Text Extension для WordPress

Уразливість у плагіні Contact Form 7 Dynamic Text Extension дозволяє виконувати довільні шорткоди. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
19.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form 7 – Dynamic Text Extension для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних. Проблема присутня у всіх версіях до 5.0.6 включно, частково виправлена у версії 5.0.4.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам запускати небажані дії на сайті через виконання шорткодів, що може призвести до порушення роботи вебресурсу або витоку даних. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Contact Form 7 – Dynamic Text Extension до останньої версії, перевірити наявність оновлень від розробника, обмежити доступ до функцій плагіна для неавторизованих користувачів, а також переглянути журнали подій на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки