Уразливість перенаправлення в Contact Form 7 для WordPress (CVE-2026-14236)

Contact Form 7 до 2.5 дозволяє неавторизоване перенаправлення користувачів після оплати Stripe. Оновіть плагін для безпеки сайту.
CVE-2026-14236CVSS 4.7CMS

Уразливість перенаправлення в Contact Form 7 для WordPress (CVE-2026-14236)

Contact Form 7 до 2.5 дозволяє неавторизоване перенаправлення користувачів після оплати Stripe. Оновіть плагін для безпеки сайту.

CVSS
4.7 MEDIUM
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form 7 для WordPress версії до 2.5 не перевіряє хост URL повернення користувача перед використанням його для перенаправлення після оплати через Stripe. Це дозволяє неавторизованому зловмиснику перенаправити жертву на довільний зовнішній сайт через спеціально сформоване посилання.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим Contact Form 7 існує ризик, що користувачі можуть бути перенаправлені на шкідливі або фішингові ресурси після завершення оплати. Це може призвести до втрати довіри клієнтів, зниження репутації та потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Contact Form 7 до версії 2.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити використання функції перенаправлення, перевірити журнали на наявність підозрілих перенаправлень та розглянути можливість додаткової валідації URL на стороні сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки