Вразливість видалення файлів у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Вразливість у плагіні Database for Contact Form 7 дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2026-9843CVSS 8.1Web

Вразливість видалення файлів у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Вразливість у плагіні Database for Contact Form 7 дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
57.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress до версії 1.5.1 має вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, наприклад wp-config.php.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.1) може дозволити атакам призвести до серйозних порушень безпеки, включно з віддаленим виконанням коду та компрометацією серверної інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над сервером, що може спричинити простої та витік даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто провести аудит форм і уникати перегляду або редагування підозрілих записів без додаткової перевірки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки