CVE-2026-2442: Wstrzyknięcie nagłówków e-mail w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Page Builder: Pagelayer do WordPressa ma lukę CRLF Injection umożliwiającą wstrzyknięcie nagłówków e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2442CVSS 5.3CMS

CVE-2026-2442: Wstrzyknięcie nagłówków e-mail w wtyczce Page Builder: Pagelayer dla WordPress

Wtyczka Page Builder: Pagelayer do WordPressa ma lukę CRLF Injection umożliwiającą wstrzyknięcie nagłówków e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Page Builder: Pagelayer do WordPressa do wersji 2.0.7 zawiera lukę CRLF Injection, umożliwiającą nieautoryzowanym atakującym wstrzyknięcie dowolnych nagłówków e-mail poprzez pola formularza kontaktowego. Luka wynika z niewłaściwej neutralizacji znaków CR/LF w nagłówkach e-mail generowanych na podstawie danych z formularza.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do manipulacji nagłówkami wiadomości e-mail, np. dodając ukrytych odbiorców (Bcc/Cc), co może prowadzić do nadużyć w dostarczaniu poczty, spamu lub wycieku informacji. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko reputacyjne oraz potencjalne problemy z dostarczalnością e-maili i bezpieczeństwem komunikacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję formularzy kontaktowych korzystających z tej wtyczki, monitorować logi serwera pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystujących zastępowanie placeholderów w nagłówkach e-mail.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS