Уразливість CRLF-ін’єкції у WPForms до версії 1.10.2

WPForms для WordPress має уразливість CRLF Injection, що дозволяє додавати довільні email-заголовки. Рекомендується оновити плагін та перевірити налаштування.
CVE-2026-12127CVSS 5.3Web

Уразливість CRLF-ін’єкції у WPForms до версії 1.10.2

WPForms для WordPress має уразливість CRLF Injection, що дозволяє додавати довільні email-заголовки. Рекомендується оновити плагін та перевірити налаштування.

CVSS
5.3 MEDIUM
EPSS
26.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPForms для WordPress має уразливість Improper Neutralization of CRLF Sequences (CRLF Injection) у версіях до 1.10.2 включно. Це дозволяє неавторизованим зловмисникам додавати довільні заголовки електронної пошти, наприклад Bcc, у вихідні повідомлення.

Бізнес-вплив

Уразливість може призвести до того, що зловмисники отримають копії конфіденційних сповіщень, що надсилаються через плагін WPForms, без відома користувачів. Це створює ризик витоку інформації та компрометації комунікацій, що може вплинути на довіру клієнтів і репутацію компанії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPForms та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити використання полів типу Paragraph Text (textarea) як Reply-To у налаштуваннях форм, переглянути журнали поштових серверів на предмет аномальної активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки