Вразливість довільного копіювання файлів у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Вразливість CVE-2026-9145 у плагіні Database for Contact Form 7, WPforms, Elementor forms дозволяє неавторизоване копіювання файлів на сервері WordPress.
CVE-2026-9145CVSS 6.5Web

Вразливість довільного копіювання файлів у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Вразливість CVE-2026-9145 у плагіні Database for Contact Form 7, WPforms, Elementor forms дозволяє неавторизоване копіювання файлів на сервері WordPress.

CVSS
6.5 MEDIUM
EPSS
23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress містить уразливість довільного копіювання файлів через функцію create_entry_el() у версіях до 1.5.1 включно. Зловмисник може використати цю вразливість для розкриття файлів на сервері без автентифікації.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам отримати доступ до довільних файлів на сервері, що може призвести до витоку конфіденційної інформації або подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін разом з Elementor Pro, повинні розглянути ризики для безпеки своїх даних та операцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Database for Contact Form 7, WPforms, Elementor forms та Elementor Pro і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагінів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію сервера. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту файлів на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки