Уразливість у плагіні Everest Forms для WordPress дозволяє отримати доступ до даних форм
CVE-2026-11571: Уразливість у Everest Forms до 3.5.0 дозволяє неавторизованим користувачам отримувати дані форм через публічні CSV файли.
- CVSS
- 7.5 HIGH
- EPSS
- 17.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Everest Forms для WordPress версії до 3.5.0 не видаляє тимчасові CSV-файли, створені під час обробки email-повідомлень, залишаючи їх у публічній директорії uploads. Це дозволяє неавторизованим зловмисникам отримувати записи форм інших користувачів через передбачувані імена файлів.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних, надісланих через форми на сайті, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту персональних даних. ІТ-оператори ризикують втратити контроль над приватною інформацією користувачів, що може спричинити юридичні наслідки та фінансові збитки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Everest Forms до версії 3.5.0 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід обмежити доступ до директорії uploads, перевірити журнали доступу на наявність підозрілої активності та розглянути тимчасові заходи для зменшення експозиції. Важливо також регулярно перевіряти наявність оновлень безпеки від розробника плагіна.