Критична вразливість PHP Object Injection у плагіні Integration for Pipedrive та Contact Form 7 для WordPress
Критична вразливість PHP Object Injection у плагіні Integration for Pipedrive та Contact Form 7 дозволяє віддалене виконання коду або DoS.
- CVSS
- 9.8 CRITICAL
- EPSS
- 60.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
В усіх версіях плагіна Integration for Pipedrive та Contact Form 7, WPForms, Elementor, Ninja Forms до 1.2.3 включно виявлено критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у функції verify_field_val(). Зловмисники можуть виконувати довільний код або викликати відмову в обслуговуванні шляхом видалення файлу wp-config.php.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі об’єкти PHP, що може призвести до видалення критичних файлів, відмови в обслуговуванні або виконання довільного коду на сервері. Для власників веб-інфраструктури це означає високий ризик компрометації сайтів на WordPress, особливо якщо використовується уразливий плагін разом із Contact Form 7.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагінів Integration for Pipedrive та Contact Form 7, а також інших пов’язаних плагінів, і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагінів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав доступу. Пріоритетно слід забезпечити резервне копіювання та моніторинг системи.