CVE-2026-6675: Niezabezpieczony otwarty serwer pocztowy w wtyczce Responsive Blocks dla WordPress
CVE-2026-6675 umożliwia nieautoryzowane wysyłanie maili przez wtyczkę Responsive Blocks w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Responsive Blocks – Page Builder for Blocks & Patterns dla WordPress do wersji 2.2.0 ma lukę umożliwiającą nieautoryzowanym atakującym wysyłanie dowolnych wiadomości e-mail przez serwer pocztowy strony. Problem wynika z braku odpowiednich kontroli autoryzacji i walidacji adresu odbiorcy w publicznym API REST.
Wpływ biznesowy
Atakujący mogą wykorzystać podatność do przekształcenia serwisu WordPress w otwarty serwer pocztowy, co może prowadzić do nadużyć takich jak rozsyłanie spamu lub phishingu z adresu zaufanej domeny. Może to negatywnie wpłynąć na reputację firmy, zwiększyć ryzyko blokad poczty oraz obciążyć infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do publicznego API REST, monitorować logi serwera pocztowego pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wysyłania maili przez wtyczkę. Priorytetowo traktuj zarządzanie uprawnieniami i walidację danych wejściowych.