Уразливість PHP Object Injection у плагінах форм WordPress до версії 1.4.3
Уразливість у плагінах форм WordPress дозволяє віддалене виконання коду та видалення файлів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 66.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Database for Contact Form 7, WPforms та Elementor forms для WordPress мають критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_lead_detail. Це дозволяє неавторизованим зловмисникам виконувати шкідливий код або видаляти файли, зокрема wp-config.php, що може призвести до відмови в обслуговуванні або віддаленого виконання коду.
Бізнес-вплив
Уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, які використовують ці плагіни. Зловмисники можуть отримати можливість видаляти критичні файли або запускати довільний код, що ставить під ризик цілісність і доступність сервісів. Це може призвести до простоїв, втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагінів Database for Contact Form 7, WPforms та Elementor forms і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_lead_detail, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагінів. Пріоритетно слід впровадити заходи захисту від десеріалізації недовірених даних.