Luka w ShopLentor WooCommerce Builder umożliwia nadużycie relaya e-mail

Wtyczka ShopLentor WooCommerce Builder do WordPressa ma krytyczną lukę umożliwiającą wysyłanie nieautoryzowanych e-maili. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1714CVSS 8.6Web

Luka w ShopLentor WooCommerce Builder umożliwia nadużycie relaya e-mail

Wtyczka ShopLentor WooCommerce Builder do WordPressa ma krytyczną lukę umożliwiającą wysyłanie nieautoryzowanych e-maili. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
40.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ShopLentor WooCommerce Builder dla WordPressa do wersji 3.3.2 zawiera lukę umożliwiającą nieautoryzowanym atakującym wysyłanie dowolnych e-maili z kontrolą nad nadawcą, tematem i treścią wiadomości. Problem wynika z braku walidacji parametrów w punkcie końcowym AJAX, co pozwala na wykorzystanie strony jako relaya do spamu lub phishingu.

Wpływ biznesowy

Atakujący mogą wykorzystać podatność do rozsyłania niechcianych lub złośliwych wiadomości e-mail z wykorzystaniem zaufanej domeny, co może zaszkodzić reputacji firmy i prowadzić do blokad serwera pocztowego. Może to również skutkować zwiększonym ruchem sieciowym i obciążeniem infrastruktury IT, a także narazić organizację na ryzyko phishingu i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShopLentor i ich instalację. W międzyczasie ogranicz dostęp do funkcji AJAX odpowiedzialnej za wysyłkę e-maili oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie filtrów antyspamowych i ograniczeń wysyłki e-maili z serwera WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS