CVE-2026-4888: Nieautoryzowane wysyłanie e-maili w wtyczce Everest Forms dla WordPress
Luka w wtyczce Everest Forms dla WordPress pozwala użytkownikom z uprawnieniami subskrybenta na wysyłanie nieautoryzowanych e-maili testowych. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Everest Forms dla WordPress do wersji 3.4.7 zawiera lukę umożliwiającą wysyłanie nieautoryzowanych e-maili testowych przez użytkowników z uprawnieniami na poziomie subskrybenta i wyższym. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji send_test_email().
Wpływ biznesowy
Luka może zostać wykorzystana przez atakujących do wysyłania wiadomości e-mail z serwera, co może prowadzić do nadużyć, takich jak phishing lub spam, oraz obniżenia reputacji domeny. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z nieautoryzowanym wykorzystaniem funkcji wysyłki e-maili.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Everest Forms do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej aktualizacji, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów serwera pod kątem podejrzanej aktywności wysyłki e-maili jest wskazane. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć możliwość korzystania z funkcji testowej wysyłki e-maili.