CVE-2026-12270: Luka w wtyczce Everest Forms dla WordPress umożliwiająca nieautoryzowany dostęp do REST API

Luka w wtyczce Everest Forms WordPress umożliwia nieautoryzowany dostęp do REST API. Zalecana aktualizacja do wersji 3.5.0 i monitoring bezpieczeństwa.
CVE-2026-12270CVSS 6.5CMS

CVE-2026-12270: Luka w wtyczce Everest Forms dla WordPress umożliwiająca nieautoryzowany dostęp do REST API

Luka w wtyczce Everest Forms WordPress umożliwia nieautoryzowany dostęp do REST API. Zalecana aktualizacja do wersji 3.5.0 i monitoring bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
7.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Everest Forms dla WordPress w wersjach przed 3.5.0 nieprawidłowo ogranicza dostęp do kilku punktów końcowych REST API asystenta onboardingu. Sprawdzenie uprawnień jest stosowane tylko, gdy nagłówek żądania ma określoną wartość, co pozwala na obejście zabezpieczeń przez pominięcie lub zmianę tego nagłówka. W efekcie nieautoryzowani atakujący mogą odczytać status onboardingu, zmienić opcje wtyczki oraz wysłać e-mail z witryny na dowolny adres.

Wpływ biznesowy

Ta luka może prowadzić do wycieku informacji o stanie konfiguracji oraz nieautoryzowanych zmian ustawień wtyczki Everest Forms, co może wpłynąć na integralność i poufność danych. Możliwość wysyłania e-maili z serwera może zostać wykorzystana do rozsyłania spamu lub phishingu, co negatywnie wpływa na reputację firmy i może skutkować blokadą serwera pocztowego.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Everest Forms do wersji 3.5.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi serwera pod kątem nietypowej aktywności oraz zweryfikować konfigurację zabezpieczeń WordPressa. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS