Критична вразливість SQL-ін'єкції та небезпечної десеріалізації у плагіні WordPress Contact Form CFDB7

Вразливість SQL-ін'єкції та небезпечної десеріалізації у плагіні WordPress Contact Form CFDB7 версій до 1.3.2. Рекомендується оновлення та аудит безпеки.
CVE-2025-4665CVSS 9.6Web

Критична вразливість SQL-ін'єкції та небезпечної десеріалізації у плагіні WordPress Contact Form CFDB7

Вразливість SQL-ін'єкції та небезпечної десеріалізації у плагіні WordPress Contact Form CFDB7 версій до 1.3.2. Рекомендується оновлення та аудит безпеки.

CVSS
9.6 CRITICAL
EPSS
23.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Contact Form CFDB7 версій до 1.3.2 включно має критичну вразливість SQL-ін'єкції, що призводить до небезпечної десеріалізації (PHP Object Injection). Уразливість дозволяє віддалено виконувати шкідливі запити без автентифікації через недостатню перевірку вхідних даних.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Власники інфраструктури ризикують компрометацією даних і порушенням роботи сервісів, що може призвести до фінансових втрат і шкоди репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Contact Form CFDB7 від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих кінцевих точок, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки