Уразливість PHP Object Injection у плагінах форм WordPress до версії 1.4.3

Уразливість у плагінах форм WordPress дозволяє віддалене виконання коду та видалення файлів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7384CVSS 9.8Web

Уразливість PHP Object Injection у плагінах форм WordPress до версії 1.4.3

Уразливість у плагінах форм WordPress дозволяє віддалене виконання коду та видалення файлів. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
66.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Database for Contact Form 7, WPforms та Elementor forms для WordPress мають критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у функції get_lead_detail. Це дозволяє неавторизованим зловмисникам виконувати шкідливий код або видаляти файли, зокрема wp-config.php, що може призвести до відмови в обслуговуванні або віддаленого виконання коду.

Бізнес-вплив

Уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, які використовують ці плагіни. Зловмисники можуть отримати можливість видаляти критичні файли або запускати довільний код, що ставить під ризик цілісність і доступність сервісів. Це може призвести до простоїв, втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів Database for Contact Form 7, WPforms та Elementor forms і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_lead_detail, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагінів. Пріоритетно слід впровадити заходи захисту від десеріалізації недовірених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки