Уразливість Email Relay у ShopLentor для WordPress (CVE-2026-1714)

ShopLentor для WordPress має критичну уразливість Email Relay, що дозволяє неавторизованим користувачам надсилати спам та фішинг-листи через сайт.
CVE-2026-1714CVSS 8.6Web

Уразливість Email Relay у ShopLentor для WordPress (CVE-2026-1714)

ShopLentor для WordPress має критичну уразливість Email Relay, що дозволяє неавторизованим користувачам надсилати спам та фішинг-листи через сайт.

CVSS
8.6 HIGH
EPSS
40.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShopLentor для WordPress має уразливість Email Relay, що дозволяє неавторизованим зловмисникам надсилати довільні електронні листи з повним контролем над темою, вмістом і адресою відправника. Уразливість пов’язана з відсутністю перевірки параметрів у AJAX-ендпоінті woolentor_suggest_price_action у версіях до 3.3.2 включно.

Бізнес-вплив

Ця уразливість може призвести до використання вашого сайту як поштового ретранслятора для спаму або фішингових атак, що негативно впливає на репутацію домену та може призвести до блокування поштових серверів. Власники інфраструктури ризикують отримати підвищене навантаження на сервер та втрату довіри користувачів через зловмисні розсилки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ShopLentor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінту, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми валідації вхідних параметрів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки