Вразливість довільного копіювання файлів у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress
Вразливість CVE-2026-9145 у плагіні Database for Contact Form 7, WPforms, Elementor forms дозволяє неавторизоване копіювання файлів на сервері WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress містить уразливість довільного копіювання файлів через функцію create_entry_el() у версіях до 1.5.1 включно. Зловмисник може використати цю вразливість для розкриття файлів на сервері без автентифікації.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам отримати доступ до довільних файлів на сервері, що може призвести до витоку конфіденційної інформації або подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін разом з Elementor Pro, повинні розглянути ризики для безпеки своїх даних та операцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Database for Contact Form 7, WPforms, Elementor forms та Elementor Pro і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагінів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію сервера. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту файлів на сервері.