Уразливість CSRF у WP Contact Form 7 DB Handler дозволяє видаляти файли

Високорівнева уразливість у WP Contact Form 7 DB Handler дозволяє через CSRF та SQL-ін'єкцію видаляти файли на сервері WordPress.
CVE-2026-6455CVSS 8.1Web

Уразливість CSRF у WP Contact Form 7 DB Handler дозволяє видаляти файли

Високорівнева уразливість у WP Contact Form 7 DB Handler дозволяє через CSRF та SQL-ін'єкцію видаляти файли на сервері WordPress.

CVSS
8.1 HIGH
EPSS
16.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Contact Form 7 DB Handler для WordPress містить уразливість Cross-Site Request Forgery, що дозволяє через SQL-ін'єкцію та PHP Object Injection видаляти довільні файли на сервері. Проблема пов’язана з відсутністю належної перевірки nonce у функції process_bulk_action() та небезпечним обробленням даних користувача.

Бізнес-вплив

Ця уразливість може призвести до видалення критичних файлів на сервері, включно з конфігураційними файлами WordPress та системними файлами, що може спричинити збої у роботі вебсайту або повну втрату доступу. Для власників інфраструктури це означає потенційні простої, втрату даних і необхідність відновлення системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Contact Form 7 DB Handler та застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки експлуатації уразливості, зменшити поверхню атаки та розглянути тимчасове вимкнення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки