Уразливість CSRF у плагіні Advanced Contact form 7 DB для WordPress

Виявлено уразливість CSRF у плагіні Advanced Contact form 7 DB для WordPress, що дозволяє видаляти записи форм через підроблені запити.
CVE-2026-0811CVSS 5.4Web

Уразливість CSRF у плагіні Advanced Contact form 7 DB для WordPress

Виявлено уразливість CSRF у плагіні Advanced Contact form 7 DB для WordPress, що дозволяє видаляти записи форм через підроблені запити.

CVSS
5.4 MEDIUM
EPSS
3.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Contact form 7 DB для WordPress версій до 2.0.9 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції vsz_cf7_save_setting_callback. Це дозволяє неавторизованим зловмисникам видаляти записи форм, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до втрати даних форм через видалення записів зловмисниками, що негативно впливає на цілісність інформації та довіру користувачів. Адміністратори сайтів на WordPress, які використовують цей плагін, ризикують втратити важливі дані без прямого доступу до системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки