Уразливість десеріалізації в плагіні Database for Contact Form 7, WPforms, Elementor forms до версії 1.5.2

Уразливість CVE-2026-12081 у плагіні Database for Contact Form 7 дозволяє виконання довільного коду через десеріалізацію. Оновіть плагін до версії 1.5.2.
CVE-2026-12081CVSS 5.0Web

Уразливість десеріалізації в плагіні Database for Contact Form 7, WPforms, Elementor forms до версії 1.5.2

Уразливість CVE-2026-12081 у плагіні Database for Contact Form 7 дозволяє виконання довільного коду через десеріалізацію. Оновіть плагін до версії 1.5.2.

CVSS
5.0 MEDIUM
EPSS
3.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress до версії 1.5.2 не обмежує PHP-класи при десеріалізації значень форми, що дозволяє неавторизованим користувачам інжектувати довільні PHP-об'єкти. Ці об'єкти виконуються при перегляді запису адміністратором, що створює ризик виконання шкідливого коду.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду на сервері при перегляді даних форми адміністратором, що ставить під загрозу цілісність і безпеку вебсайту. Власники інфраструктури повинні врахувати можливість компрометації системи через цю вразливість, особливо якщо плагін використовується для обробки даних користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії 1.5.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити логи на ознаки експлуатації та мінімізувати обробку небезпечних даних. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки