Уразливість CRLF-ін’єкції у WPForms до версії 1.10.2
WPForms для WordPress має уразливість CRLF Injection, що дозволяє додавати довільні email-заголовки. Рекомендується оновити плагін та перевірити налаштування.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPForms для WordPress має уразливість Improper Neutralization of CRLF Sequences (CRLF Injection) у версіях до 1.10.2 включно. Це дозволяє неавторизованим зловмисникам додавати довільні заголовки електронної пошти, наприклад Bcc, у вихідні повідомлення.
Бізнес-вплив
Уразливість може призвести до того, що зловмисники отримають копії конфіденційних сповіщень, що надсилаються через плагін WPForms, без відома користувачів. Це створює ризик витоку інформації та компрометації комунікацій, що може вплинути на довіру клієнтів і репутацію компанії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WPForms та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити використання полів типу Paragraph Text (textarea) як Reply-To у налаштуваннях форм, переглянути журнали поштових серверів на предмет аномальної активності та мінімізувати експозицію плагіна в мережі.