Критична вразливість PHP Object Injection у Integration for Contact Form 7 та Constant Contact до версії 1.1.6

Вразливість CVE-2026-49106 у Integration for Contact Form 7 та Constant Contact до 1.1.6 дозволяє неавторизоване виконання коду. Рекомендується оновлення плагіна.
CVE-2026-49106CVSS 9.8Web

Критична вразливість PHP Object Injection у Integration for Contact Form 7 та Constant Contact до версії 1.1.6

Вразливість CVE-2026-49106 у Integration for Contact Form 7 та Constant Contact до 1.1.6 дозволяє неавторизоване виконання коду. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
30.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено критичну вразливість PHP Object Injection у плагіні Integration for Contact Form 7 та Constant Contact версій до 1.1.6, що дозволяє неавторизованому користувачу виконувати шкідливий код. Ця вразливість має високий рівень небезпеки з оцінкою CVSS 9.8.

Бізнес-вплив

Вразливість може призвести до компрометації веб-сайту, викрадення даних або повного контролю над сервером, що негативно впливає на безпеку ІТ-інфраструктури та довіру клієнтів. Власники сайтів, які використовують уразливі версії плагіна, ризикують суттєвими збоями в роботі та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Integration for Contact Form 7 та Constant Contact і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до уразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки