CVE-2026-6675: Niezabezpieczony otwarty serwer pocztowy w wtyczce Responsive Blocks dla WordPress

CVE-2026-6675 umożliwia nieautoryzowane wysyłanie maili przez wtyczkę Responsive Blocks w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-6675CVSS 5.3Web

CVE-2026-6675: Niezabezpieczony otwarty serwer pocztowy w wtyczce Responsive Blocks dla WordPress

CVE-2026-6675 umożliwia nieautoryzowane wysyłanie maili przez wtyczkę Responsive Blocks w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Responsive Blocks – Page Builder for Blocks & Patterns dla WordPress do wersji 2.2.0 ma lukę umożliwiającą nieautoryzowanym atakującym wysyłanie dowolnych wiadomości e-mail przez serwer pocztowy strony. Problem wynika z braku odpowiednich kontroli autoryzacji i walidacji adresu odbiorcy w publicznym API REST.

Wpływ biznesowy

Atakujący mogą wykorzystać podatność do przekształcenia serwisu WordPress w otwarty serwer pocztowy, co może prowadzić do nadużyć takich jak rozsyłanie spamu lub phishingu z adresu zaufanej domeny. Może to negatywnie wpłynąć na reputację firmy, zwiększyć ryzyko blokad poczty oraz obciążyć infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do publicznego API REST, monitorować logi serwera pocztowego pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wysyłania maili przez wtyczkę. Priorytetowo traktuj zarządzanie uprawnieniami i walidację danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS