Критична вразливість PHP Object Injection у Integration for Keap/infusionsoft та популярних плагінах форм WordPress

Вразливість CVE-2026-49104 у Integration for Keap/infusionsoft та популярних плагінах форм WordPress дозволяє виконання шкідливого коду. Рекомендується оновлення.
CVE-2026-49104CVSS 9.8Web

Критична вразливість PHP Object Injection у Integration for Keap/infusionsoft та популярних плагінах форм WordPress

Вразливість CVE-2026-49104 у Integration for Keap/infusionsoft та популярних плагінах форм WordPress дозволяє виконання шкідливого коду. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
37.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено критичну вразливість PHP Object Injection у Integration for Keap/infusionsoft та плагінах Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms версій до 1.2.1 включно. Уразливість дозволяє неавторизованому користувачу виконувати шкідливий код через обробку об'єктів PHP.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації вебсайту на базі WordPress, що використовує уразливі плагіни, включаючи можливість виконання довільного коду та потенційного доступу до конфіденційних даних. Для власників інфраструктури це означає високий ризик порушення безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів Integration for Keap/infusionsoft, Contact Form 7, WPForms, Elementor, Formidable та Ninja Forms і встановити останні версії. Якщо оновлення недоступні, слід обмежити доступ до уразливих компонентів, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки