CVE-2026-2717: Wstrzyknięcie CRLF w wtyczce HTTP Headers dla WordPress
Podatność CRLF Injection w wtyczce HTTP Headers dla WordPress do wersji 1.19.2 może prowadzić do błędów Apache i odmowy usługi. Zalecane aktualizacje i monitorowanie.
- CVSS
- 5.5 MEDIUM
- EPSS
- 38.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HTTP Headers dla WordPress do wersji 1.19.2 włącznie jest podatna na wstrzyknięcie CRLF z powodu niewystarczającej sanitacji niestandardowych nagłówków przed zapisem do pliku .htaccess. Atakujący z uprawnieniami administratora mogą wstrzyknąć dodatkowe dyrektywy Apache, co może prowadzić do błędów konfiguracji i odmowy usługi.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora modyfikację pliku .htaccess, co może skutkować błędami w konfiguracji serwera Apache i potencjalnym przestojem całej witryny. Może to negatywnie wpłynąć na dostępność usług internetowych oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HTTP Headers i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, przejrzeć logi serwera pod kątem nieautoryzowanych zmian oraz monitorować stabilność serwisu. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.