Уразливість десеріалізації в плагіні Database for Contact Form 7, WPforms, Elementor forms до версії 1.5.2
Уразливість CVE-2026-12081 у плагіні Database for Contact Form 7 дозволяє виконання довільного коду через десеріалізацію. Оновіть плагін до версії 1.5.2.
- CVSS
- 5.0 MEDIUM
- EPSS
- 3.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress до версії 1.5.2 не обмежує PHP-класи при десеріалізації значень форми, що дозволяє неавторизованим користувачам інжектувати довільні PHP-об'єкти. Ці об'єкти виконуються при перегляді запису адміністратором, що створює ризик виконання шкідливого коду.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду на сервері при перегляді даних форми адміністратором, що ставить під загрозу цілісність і безпеку вебсайту. Власники інфраструктури повинні врахувати можливість компрометації системи через цю вразливість, особливо якщо плагін використовується для обробки даних користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії 1.5.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити логи на ознаки експлуатації та мінімізувати обробку небезпечних даних. Також варто регулярно переглядати оновлення від розробника плагіна.