Уразливість у плагіні Everest Forms для WordPress дозволяє неавторизованим користувачам отримувати доступ до REST API

Уразливість у Everest Forms WordPress плагіні дозволяє неавторизованим користувачам отримувати доступ до REST API та змінювати налаштування.
CVE-2026-12270CVSS 6.5CMS

Уразливість у плагіні Everest Forms для WordPress дозволяє неавторизованим користувачам отримувати доступ до REST API

Уразливість у Everest Forms WordPress плагіні дозволяє неавторизованим користувачам отримувати доступ до REST API та змінювати налаштування.

CVSS
6.5 MEDIUM
EPSS
7.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Everest Forms для WordPress версій до 3.5.0 має уразливість, що дозволяє неавторизованим користувачам обходити перевірку доступу до кількох REST API кінцевих точок асистента налаштування. Це може призвести до читання статусу налаштування, зміни параметрів плагіна та відправки електронних листів на довільні адреси.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Everest Forms до версії 3.5.0, ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації та потенційного зловживання функціями плагіна, що впливає на безпеку та репутацію ресурсу. Зловмисники можуть змінювати налаштування плагіна та надсилати електронні листи від імені сайту, що створює ризики фішингу та спаму.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Everest Forms до останньої версії, перевірити налаштування доступу до REST API, обмежити публічний доступ до критичних кінцевих точок, переглянути журнали активності на предмет підозрілих дій та впровадити моніторинг для виявлення потенційних спроб експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки