Уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress
Високорівнева уразливість у плагіні Redirection for Contact Form 7 для WordPress дозволяє віддалене виконання коду та видалення файлів. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 40.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Redirection for Contact Form 7 для WordPress містить уразливість PHP Object Injection у версіях до 3.2.4 включно через десеріалізацію ненадійних даних у функції get_lead_fields. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти, що може призвести до видалення файлів або віддаленого виконання коду на певних конфігураціях серверів.
Бізнес-вплив
Уразливість може призвести до серйозних наслідків для власників вебсайтів на WordPress, включаючи компрометацію серверів, втрату даних та порушення роботи сервісів. Зловмисники можуть видаляти файли або виконувати довільний код, що ставить під загрозу цілісність і доступність інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Redirection for Contact Form 7 і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності, зменшити експозицію сервера в мережі та пріоритезувати виправлення цієї уразливості.