Уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress
Виявлено уразливість PHP Object Injection у плагіні Redirection for Contact Form 7 для WordPress, що може призвести до видалення файлів та компрометації сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 31.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Redirection for Contact Form 7 для WordPress має уразливість PHP Object Injection у версіях до 3.2.4 включно через десеріалізацію ненадійних даних у функції delete_associated_files. Уразливість може бути використана неавторизованими зловмисниками за наявності форми з завантаженням файлів і активованого розширення 'Redirection For Contact Form 7 Extension - Create Post'.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим зловмисникам видаляти довільні файли, отримувати конфіденційні дані або виконувати код, якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюгами. Вона не впливає на сайти з PHP версії вище 8.0. Власники сайтів з цим плагіном та активованим розширенням повинні розглядати цю загрозу як серйозну через можливість втрати даних або компрометації системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Redirection for Contact Form 7 та розширення 'Create Post', обмежити використання форм із завантаженням файлів, особливо на PHP версіях нижче 8.0, а також провести аудит встановлених плагінів і тем на наявність POP-ланцюгів. Важливо зменшити експозицію вразливих компонентів, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати оновлення.