CVE-2026-12270: Luka w wtyczce Everest Forms dla WordPress umożliwiająca nieautoryzowany dostęp do REST API
Luka w wtyczce Everest Forms WordPress umożliwia nieautoryzowany dostęp do REST API. Zalecana aktualizacja do wersji 3.5.0 i monitoring bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 7.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Everest Forms dla WordPress w wersjach przed 3.5.0 nieprawidłowo ogranicza dostęp do kilku punktów końcowych REST API asystenta onboardingu. Sprawdzenie uprawnień jest stosowane tylko, gdy nagłówek żądania ma określoną wartość, co pozwala na obejście zabezpieczeń przez pominięcie lub zmianę tego nagłówka. W efekcie nieautoryzowani atakujący mogą odczytać status onboardingu, zmienić opcje wtyczki oraz wysłać e-mail z witryny na dowolny adres.
Wpływ biznesowy
Ta luka może prowadzić do wycieku informacji o stanie konfiguracji oraz nieautoryzowanych zmian ustawień wtyczki Everest Forms, co może wpłynąć na integralność i poufność danych. Możliwość wysyłania e-maili z serwera może zostać wykorzystana do rozsyłania spamu lub phishingu, co negatywnie wpływa na reputację firmy i może skutkować blokadą serwera pocztowego.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Everest Forms do wersji 3.5.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi serwera pod kątem nietypowej aktywności oraz zweryfikować konfigurację zabezpieczeń WordPressa. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.