CVE-2026-2442: Wstrzyknięcie nagłówków e-mail w wtyczce Page Builder: Pagelayer dla WordPress
Wtyczka Page Builder: Pagelayer do WordPressa ma lukę CRLF Injection umożliwiającą wstrzyknięcie nagłówków e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Page Builder: Pagelayer do WordPressa do wersji 2.0.7 zawiera lukę CRLF Injection, umożliwiającą nieautoryzowanym atakującym wstrzyknięcie dowolnych nagłówków e-mail poprzez pola formularza kontaktowego. Luka wynika z niewłaściwej neutralizacji znaków CR/LF w nagłówkach e-mail generowanych na podstawie danych z formularza.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do manipulacji nagłówkami wiadomości e-mail, np. dodając ukrytych odbiorców (Bcc/Cc), co może prowadzić do nadużyć w dostarczaniu poczty, spamu lub wycieku informacji. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko reputacyjne oraz potencjalne problemy z dostarczalnością e-maili i bezpieczeństwem komunikacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję formularzy kontaktowych korzystających z tej wtyczki, monitorować logi serwera pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystujących zastępowanie placeholderów w nagłówkach e-mail.