Уразливість PHP Object Injection у WS Form LITE для WordPress (CVE-2026-4703)

Критична уразливість PHP Object Injection у WS Form LITE для WordPress може дозволити атаки за наявності POP-ланцюжка. Рекомендовано оновлення та перевірку плагінів.
CVE-2026-4703CVSS 9.8Web

Уразливість PHP Object Injection у WS Form LITE для WordPress (CVE-2026-4703)

Критична уразливість PHP Object Injection у WS Form LITE для WordPress може дозволити атаки за наявності POP-ланцюжка. Рекомендовано оновлення та перевірку плагінів.

CVSS
9.8 CRITICAL
EPSS
48.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WS Form LITE для WordPress має критичну уразливість PHP Object Injection через десеріалізацію недовірених даних у версіях до 1.10.80 включно. Уразливість активується лише за наявності додаткового плагіна або теми з POP-ланцюжком, що може дозволити атаки на сайт.

Бізнес-вплив

Якщо на сайті встановлено додаткові плагіни або теми з POP-ланцюжком, зловмисники можуть використати цю уразливість для видалення файлів, викрадення конфіденційних даних або виконання шкідливого коду. Це створює серйозну загрозу для безпеки веб-ресурсу та може призвести до втрати даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WS Form LITE та встановити їх, якщо вони доступні. Також слід оцінити встановлені плагіни та теми на наявність POP-ланцюжків і за можливості обмежити їх використання. Варто зменшити експозицію сайту, переглянути журнали безпеки на ознаки атак і пріоритезувати виправлення. Команда DataHouse готова допомогти з перевіркою версій, керованим оновленням та аналізом логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки