Уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress

Високорівнева уразливість у плагіні Redirection for Contact Form 7 для WordPress дозволяє віддалене виконання коду та видалення файлів. Рекомендується оновлення.
CVE-2025-8145CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress

Високорівнева уразливість у плагіні Redirection for Contact Form 7 для WordPress дозволяє віддалене виконання коду та видалення файлів. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
40.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Redirection for Contact Form 7 для WordPress містить уразливість PHP Object Injection у версіях до 3.2.4 включно через десеріалізацію ненадійних даних у функції get_lead_fields. Це дозволяє неавторизованим зловмисникам інжектувати PHP-об’єкти, що може призвести до видалення файлів або віддаленого виконання коду на певних конфігураціях серверів.

Бізнес-вплив

Уразливість може призвести до серйозних наслідків для власників вебсайтів на WordPress, включаючи компрометацію серверів, втрату даних та порушення роботи сервісів. Зловмисники можуть видаляти файли або виконувати довільний код, що ставить під загрозу цілісність і доступність інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Redirection for Contact Form 7 і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності, зменшити експозицію сервера в мережі та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки