CVE-2026-4888: Nieautoryzowane wysyłanie e-maili w wtyczce Everest Forms dla WordPress

Luka w wtyczce Everest Forms dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na wysyłanie nieautoryzowanych e-maili testowych. Zalecana aktualizacja i monitorowanie.
CVE-2026-4888CVSS 4.3Web

CVE-2026-4888: Nieautoryzowane wysyłanie e-maili w wtyczce Everest Forms dla WordPress

Luka w wtyczce Everest Forms dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na wysyłanie nieautoryzowanych e-maili testowych. Zalecana aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
19.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Everest Forms dla WordPress do wersji 3.4.7 zawiera lukę umożliwiającą wysyłanie nieautoryzowanych e-maili testowych przez użytkowników z uprawnieniami na poziomie subskrybenta i wyższym. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji send_test_email().

Wpływ biznesowy

Luka może zostać wykorzystana przez atakujących do wysyłania wiadomości e-mail z serwera, co może prowadzić do nadużyć, takich jak phishing lub spam, oraz obniżenia reputacji domeny. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym wykorzystaniem funkcji wysyłki e-maili.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Everest Forms do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej aktualizacji, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów serwera pod kątem podejrzanej aktywności wysyłki e-maili jest wskazane. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość korzystania z funkcji testowej wysyłki e-maili.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS