CVE-2026-2717: Wstrzyknięcie CRLF w wtyczce HTTP Headers dla WordPress

Podatność CRLF Injection w wtyczce HTTP Headers dla WordPress do wersji 1.19.2 może prowadzić do błędów Apache i odmowy usługi. Zalecane aktualizacje i monitorowanie.
CVE-2026-2717CVSS 5.5Web

CVE-2026-2717: Wstrzyknięcie CRLF w wtyczce HTTP Headers dla WordPress

Podatność CRLF Injection w wtyczce HTTP Headers dla WordPress do wersji 1.19.2 może prowadzić do błędów Apache i odmowy usługi. Zalecane aktualizacje i monitorowanie.

CVSS
5.5 MEDIUM
EPSS
38.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HTTP Headers dla WordPress do wersji 1.19.2 włącznie jest podatna na wstrzyknięcie CRLF z powodu niewystarczającej sanitacji niestandardowych nagłówków przed zapisem do pliku .htaccess. Atakujący z uprawnieniami administratora mogą wstrzyknąć dodatkowe dyrektywy Apache, co może prowadzić do błędów konfiguracji i odmowy usługi.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora modyfikację pliku .htaccess, co może skutkować błędami w konfiguracji serwera Apache i potencjalnym przestojem całej witryny. Może to negatywnie wpłynąć na dostępność usług internetowych oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HTTP Headers i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, przejrzeć logi serwera pod kątem nieautoryzowanych zmian oraz monitorować stabilność serwisu. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS