Уразливість PHP Object Injection у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Уразливість PHP Object Injection у плагіні Database for Contact Form 7, WPforms, Elementor forms до версії 1.4.7 може призвести до виконання коду за наявності POP-ланцюжка.
CVE-2026-2599CVSS 9.8Web

Уразливість PHP Object Injection у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Уразливість PHP Object Injection у плагіні Database for Contact Form 7, WPforms, Elementor forms до версії 1.4.7 може призвести до виконання коду за наявності POP-ланцюжка.

CVSS
9.8 CRITICAL
EPSS
41.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Усі версії плагіна Database for Contact Form 7, WPforms, Elementor forms до 1.4.7 включно мають уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'download_csv'. Уразливість дозволяє неавторизованим зловмисникам інжектувати PHP-об'єкти, але без додаткового плагіна або теми з POP-ланцюжком вона не має впливу.

Бізнес-вплив

Якщо на сайті встановлено додатковий плагін або тему з POP-ланцюжком, зловмисник може використати цю уразливість для видалення файлів, отримання конфіденційних даних або виконання коду. Це створює серйозну загрозу безпеці для власників інфраструктури та ІТ-операторів, особливо у випадку складних середовищ з багатьма плагінами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна та встановити їх, якщо доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків, обмежити доступ до функції 'download_csv', провести аудит логів на підозрілі дії та пріоритезувати усунення уразливості у разі виявлення додаткових ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки