Уразливість PHP Object Injection у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress
Уразливість PHP Object Injection у плагіні Database for Contact Form 7, WPforms, Elementor forms до версії 1.4.7 може призвести до виконання коду за наявності POP-ланцюжка.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Усі версії плагіна Database for Contact Form 7, WPforms, Elementor forms до 1.4.7 включно мають уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'download_csv'. Уразливість дозволяє неавторизованим зловмисникам інжектувати PHP-об'єкти, але без додаткового плагіна або теми з POP-ланцюжком вона не має впливу.
Бізнес-вплив
Якщо на сайті встановлено додатковий плагін або тему з POP-ланцюжком, зловмисник може використати цю уразливість для видалення файлів, отримання конфіденційних даних або виконання коду. Це створює серйозну загрозу безпеці для власників інфраструктури та ІТ-операторів, особливо у випадку складних середовищ з багатьма плагінами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна та встановити їх, якщо доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків, обмежити доступ до функції 'download_csv', провести аудит логів на підозрілі дії та пріоритезувати усунення уразливості у разі виявлення додаткових ризиків.