CVE-2026-11571: Luka w wtyczce Everest Forms dla WordPress umożliwiająca dostęp do plików CSV

Wtyczka Everest Forms przed 3.5.0 naraża dane formularzy na wyciek przez publicznie dostępne pliki CSV. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2026-11571CVSS 7.5CMS

CVE-2026-11571: Luka w wtyczce Everest Forms dla WordPress umożliwiająca dostęp do plików CSV

Wtyczka Everest Forms przed 3.5.0 naraża dane formularzy na wyciek przez publicznie dostępne pliki CSV. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
7.5 HIGH
EPSS
17.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Everest Forms dla WordPress w wersjach przed 3.5.0 nie usuwa poprawnie tymczasowych plików CSV generowanych podczas przetwarzania powiadomień e-mail, pozostawiając je publicznie dostępnymi w katalogu uploadów. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych przesłanych przez innych użytkowników poprzez przewidywalne nazwy plików.

Wpływ biznesowy

Niewłaściwe zarządzanie plikami tymczasowymi wtyczki może prowadzić do wycieku poufnych danych formularzy użytkowników, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Everest Forms do wersji 3.5.0 lub nowszej, w której problem został rozwiązany. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do katalogu uploadów, przejrzeć logi pod kątem nieautoryzowanego dostępu oraz monitorować system pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie dodatkowych mechanizmów ochrony danych przesyłanych przez formularze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS