CVE-2026-5957: Luki w wtyczce EmailKit dla WordPress umożliwiające odczyt dowolnych plików
Luka w wtyczce EmailKit WordPress pozwala uwierzytelnionym użytkownikom na odczyt dowolnych plików serwera. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EmailKit dla WordPress w wersjach do 1.6.5 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora lub wyższymi odczyt dowolnych plików na serwerze. Problem wynika z błędnej walidacji ścieżek w metodzie create_template() klasy CheckForm, co pozwala na obejście zabezpieczeń i dostęp do plików takich jak wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami autora mogą wykorzystać tę lukę do odczytu wrażliwych plików konfiguracyjnych i innych danych na serwerze, co może prowadzić do ujawnienia poufnych informacji i dalszych ataków na infrastrukturę IT. Zagrożenie to wymaga uwagi administratorów WordPress, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EmailKit u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych żądań do REST API oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest zmniejszenie powierzchni ataku i szybka reakcja na potencjalne incydenty.