Уразливість у плагіні Everest Forms для WordPress дозволяє отримати доступ до даних форм

CVE-2026-11571: Уразливість у Everest Forms до 3.5.0 дозволяє неавторизованим користувачам отримувати дані форм через публічні CSV файли.
CVE-2026-11571CVSS 7.5CMS

Уразливість у плагіні Everest Forms для WordPress дозволяє отримати доступ до даних форм

CVE-2026-11571: Уразливість у Everest Forms до 3.5.0 дозволяє неавторизованим користувачам отримувати дані форм через публічні CSV файли.

CVSS
7.5 HIGH
EPSS
17.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Everest Forms для WordPress версії до 3.5.0 не видаляє тимчасові CSV-файли, створені під час обробки email-повідомлень, залишаючи їх у публічній директорії uploads. Це дозволяє неавторизованим зловмисникам отримувати записи форм інших користувачів через передбачувані імена файлів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних, надісланих через форми на сайті, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту персональних даних. ІТ-оператори ризикують втратити контроль над приватною інформацією користувачів, що може спричинити юридичні наслідки та фінансові збитки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Everest Forms до версії 3.5.0 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід обмежити доступ до директорії uploads, перевірити журнали доступу на наявність підозрілої активності та розглянути тимчасові заходи для зменшення експозиції. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки