CVE-2026-11571: Luka w wtyczce Everest Forms dla WordPress umożliwiająca dostęp do plików CSV
Wtyczka Everest Forms przed 3.5.0 naraża dane formularzy na wyciek przez publicznie dostępne pliki CSV. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 7.5 HIGH
- EPSS
- 17.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Everest Forms dla WordPress w wersjach przed 3.5.0 nie usuwa poprawnie tymczasowych plików CSV generowanych podczas przetwarzania powiadomień e-mail, pozostawiając je publicznie dostępnymi w katalogu uploadów. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych przesłanych przez innych użytkowników poprzez przewidywalne nazwy plików.
Wpływ biznesowy
Niewłaściwe zarządzanie plikami tymczasowymi wtyczki może prowadzić do wycieku poufnych danych formularzy użytkowników, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Everest Forms do wersji 3.5.0 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do katalogu uploadów, przejrzeć logi pod kątem nieautoryzowanego dostępu oraz monitorować system pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony danych przesyłanych przez formularze.