Вразливість RCE в плагіні Spam Protect для Contact Form 7 WordPress

Вразливість у плагіні Spam Protect для Contact Form 7 дозволяє віддалене виконання коду через логування у PHP-файл. Оновіть плагін для захисту.
CVE-2026-1540CVSS 7.2Web

Вразливість RCE в плагіні Spam Protect для Contact Form 7 WordPress

Вразливість у плагіні Spam Protect для Contact Form 7 дозволяє віддалене виконання коду через логування у PHP-файл. Оновіть плагін для захисту.

CVSS
7.2 HIGH
EPSS
46.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spam Protect для Contact Form 7 версій до 1.2.10 дозволяє записувати логи у PHP-файл, що може дати змогу користувачу з правами редактора виконати віддалене виконання коду через спеціально сформований заголовок.

Бізнес-вплив

Ця вразливість може призвести до компрометації вебсайту, оскільки зловмисник з правами редактора може виконати довільний код на сервері. Це створює серйозну загрозу для безпеки інфраструктури, особливо для сайтів на WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Spam Protect до версії 1.2.10 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на підозрілі дії та зменшити експозицію плагіна. Також важливо регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки