Luka PHP Object Injection w wtyczce WP Mail Logging dla WordPress (CVE-2026-2471)

Wtyczka WP Mail Logging do WordPressa ma lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-2471CVSS 7.5Web

Luka PHP Object Injection w wtyczce WP Mail Logging dla WordPress (CVE-2026-2471)

Wtyczka WP Mail Logging do WordPressa ma lukę PHP Object Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.5 HIGH
EPSS
31.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Mail Logging do WordPressa do wersji 1.15.0 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych z pola wiadomości e-mail. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie obiektu PHP, jeśli na stronie zainstalowano dodatkową wtyczkę lub motyw zawierający łańcuch POP.

Wpływ biznesowy

Podatność może prowadzić do wykonania złośliwego kodu, usunięcia plików lub wycieku danych, jeśli na stronie WordPress działa dodatkowe oprogramowanie umożliwiające wykorzystanie łańcucha POP. Administratorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z wieloma wtyczkami i motywami, które mogą rozszerzać funkcjonalność i potencjalnie umożliwiać eskalację ataku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Mail Logging i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję formularzy wysyłających e-maile oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeanalizować zainstalowane wtyczki i motywy pod kątem obecności łańcuchów POP i rozważyć ich aktualizację lub usunięcie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS