Уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress

Виявлено уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress, що може призвести до видалення файлів та компрометації сайту.
CVE-2025-8289CVSS 7.5Web

Уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress

Виявлено уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress, що може призвести до видалення файлів та компрометації сайту.

CVSS
7.5 HIGH
EPSS
31.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Redirection for Contact Form 7 для WordPress має уразливість PHP Object Injection у версіях до 3.2.4 включно через десеріалізацію ненадійних даних у функції delete_associated_files. Уразливість може бути використана неавторизованими зловмисниками за наявності форми з завантаженням файлів і активованого розширення 'Redirection For Contact Form 7 Extension - Create Post'.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам видаляти довільні файли, отримувати конфіденційні дані або виконувати код, якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюгами. Вона не впливає на сайти з PHP версії вище 8.0. Власники сайтів з цим плагіном та активованим розширенням повинні розглядати цю загрозу як серйозну через можливість втрати даних або компрометації системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Redirection for Contact Form 7 та розширення 'Create Post', обмежити використання форм із завантаженням файлів, особливо на PHP версіях нижче 8.0, а також провести аудит встановлених плагінів і тем на наявність POP-ланцюгів. Важливо зменшити експозицію вразливих компонентів, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки