Критична вразливість PHP Object Injection у плагіні Integration for Pipedrive та Contact Form 7 для WordPress

Критична вразливість PHP Object Injection у плагіні Integration for Pipedrive та Contact Form 7 дозволяє віддалене виконання коду або DoS.
CVE-2025-7696CVSS 9.8Web

Критична вразливість PHP Object Injection у плагіні Integration for Pipedrive та Contact Form 7 для WordPress

Критична вразливість PHP Object Injection у плагіні Integration for Pipedrive та Contact Form 7 дозволяє віддалене виконання коду або DoS.

CVSS
9.8 CRITICAL
EPSS
60.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В усіх версіях плагіна Integration for Pipedrive та Contact Form 7, WPForms, Elementor, Ninja Forms до 1.2.3 включно виявлено критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у функції verify_field_val(). Зловмисники можуть виконувати довільний код або викликати відмову в обслуговуванні шляхом видалення файлу wp-config.php.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі об’єкти PHP, що може призвести до видалення критичних файлів, відмови в обслуговуванні або виконання довільного коду на сервері. Для власників веб-інфраструктури це означає високий ризик компрометації сайтів на WordPress, особливо якщо використовується уразливий плагін разом із Contact Form 7.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів Integration for Pipedrive та Contact Form 7, а також інших пов’язаних плагінів, і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагінів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу. Пріоритетно слід забезпечити резервне копіювання та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки