Уразливість PHP Object Injection у WS Form LITE для WordPress (CVE-2026-4703)
Критична уразливість PHP Object Injection у WS Form LITE для WordPress може дозволити атаки за наявності POP-ланцюжка. Рекомендовано оновлення та перевірку плагінів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WS Form LITE для WordPress має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у версіях до 1.10.80 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити атаки на сайт.
Бізнес-вплив
Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжком, зловмисники можуть використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання шкідливого коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WS Form LITE та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків і за можливості обмежити їх використання. Варто зменшити експозицію сайту, переглянути журнали безпеки на ознаки атак і пріоритезувати виправлення. Команда DataHouse готова допомогти з перевіркою версій, керованим оновленням та аналізом логів.