Уразливість у плагіні Abandoned Contact Form 7 для WordPress дозволяє неавторизоване видалення постів

Виявлено уразливість у плагіні Abandoned Contact Form 7 для WordPress, що дозволяє неавторизоване видалення контенту. Рекомендується оновлення та перевірка безпеки.
CVE-2026-9187CVSS 5.3Web

Уразливість у плагіні Abandoned Contact Form 7 для WordPress дозволяє неавторизоване видалення постів

Виявлено уразливість у плагіні Abandoned Contact Form 7 для WordPress, що дозволяє неавторизоване видалення контенту. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
13.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Abandoned Contact Form 7 для WordPress версій до 2.2 включно має уразливість, що дозволяє неавторизованим користувачам видаляти довільні пости через відсутність перевірки прав доступу та nonce у функції видалення. Це може призвести до втрати важливого контенту на сайті.

Бізнес-вплив

Для власників вебсайтів на базі WordPress ця уразливість може спричинити втрату даних, зниження довіри користувачів та порушення роботи сайту через несанкціоноване видалення контенту. ІТ-оператори повинні враховувати середній рівень ризику та пріоритетно реагувати на потенційні атаки, що використовують цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Abandoned Contact Form 7 та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до адміністративних AJAX викликів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також регулярно перевіряти права доступу та налаштування безпеки плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки