Уразливість у Conditional Fields для Contact Form 7 дозволяє викликати витік ресурсів

Виявлено критичну уразливість у Conditional Fields для Contact Form 7, що дозволяє викликати витік пам'яті та аварійне завершення PHP-процесу через REST API.
CVE-2026-25863CVSS 8.7Web

Уразливість у Conditional Fields для Contact Form 7 дозволяє викликати витік ресурсів

Виявлено критичну уразливість у Conditional Fields для Contact Form 7, що дозволяє викликати витік пам'яті та аварійне завершення PHP-процесу через REST API.

CVSS
8.7 HIGH
EPSS
36.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Conditional Fields для Contact Form 7 версії до 2.7.2 має уразливість, що дозволяє неавторизованим зловмисникам викликати необмежене виконання циклів через REST API, що призводить до вичерпання пам'яті сервера та аварійного завершення PHP-процесу.

Бізнес-вплив

Ця уразливість може спричинити відмову в обслуговуванні веб-сайту через перевантаження серверних ресурсів, що негативно впливає на доступність сервісів і може призвести до простоїв. Власники інфраструктури повинні враховувати ризик зловмисних атак, які можуть порушити стабільність роботи веб-додатків на базі WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Conditional Fields для Contact Form 7 та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та впровадити заходи для зменшення впливу потенційних атак, наприклад, обмеження розміру вхідних параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки