Уразливість Open Mail Relay у плагіні Quick Contact Form для WordPress

Уразливість Open Mail Relay у плагіні Quick Contact Form дозволяє неавторизованим користувачам надсилати листи від імені сервера WordPress.
CVE-2025-12718CVSS 5.8CMS

Уразливість Open Mail Relay у плагіні Quick Contact Form для WordPress

Уразливість Open Mail Relay у плагіні Quick Contact Form дозволяє неавторизованим користувачам надсилати листи від імені сервера WordPress.

CVSS
5.8 MEDIUM
EPSS
10.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quick Contact Form для WordPress має уразливість Open Mail Relay у всіх версіях до 8.2.6 включно. Через недостатню перевірку параметра 'from' у AJAX-ендпоінті 'qcf_validate_form' зловмисники можуть надсилати електронні листи від імені сервера без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам використовувати сервер для розсилки електронних листів, що може призвести до спаму, погіршення репутації домену та блокування поштових сервісів. Власники сайтів ризикують втратити довіру користувачів і зіткнутися з додатковими витратами на відновлення репутації та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quick Contact Form і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінту 'qcf_validate_form', переглянути журнали поштових серверів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки