CVE-2026-5957: Luki w wtyczce EmailKit dla WordPress umożliwiające odczyt dowolnych plików

Luka w wtyczce EmailKit WordPress pozwala uwierzytelnionym użytkownikom na odczyt dowolnych plików serwera. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5957CVSS 6.5Web

CVE-2026-5957: Luki w wtyczce EmailKit dla WordPress umożliwiające odczyt dowolnych plików

Luka w wtyczce EmailKit WordPress pozwala uwierzytelnionym użytkownikom na odczyt dowolnych plików serwera. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
43.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EmailKit dla WordPress w wersjach do 1.6.5 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi odczyt dowolnych plików na serwerze. Problem wynika z błędnej walidacji ścieżek w metodzie create_template() klasy CheckForm, co pozwala na obejście zabezpieczeń i dostęp do plików takich jak wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do odczytu wrażliwych plików konfiguracyjnych i innych danych na serwerze, co może prowadzić do ujawnienia poufnych informacji i dalszych ataków na infrastrukturę IT. Zagrożenie to wymaga uwagi administratorów WordPress, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EmailKit u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych żądań do REST API oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest zmniejszenie powierzchni ataku i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS