Уразливість CRLF-ін'єкції в плагіні Page Builder: Pagelayer для WordPress
Плагін Page Builder: Pagelayer для WordPress до 2.0.7 вразливий до CRLF-ін'єкції, що дозволяє інжектувати довільні заголовки електронної пошти через контактні форми.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Page Builder: Pagelayer для WordPress до версії 2.0.7 містить уразливість Improper Neutralization of CRLF Sequences (CRLF Injection). Зловмисники можуть інжектувати довільні заголовки електронної пошти через параметр 'email' у контактних формах, що використовують шаблони з плейсхолдерами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакам змінювати заголовки електронної пошти, наприклад додавати Bcc або Cc, що може призвести до зловживання системою доставки листів і потенційного розповсюдження спаму або фішингових повідомлень. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією поштової інфраструктури та погіршенням репутації домену.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Page Builder: Pagelayer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити використання контактних форм з плейсхолдерами в заголовках листів, переглянути журнали поштових серверів на предмет аномальної активності та мінімізувати публічний доступ до вразливих форм. Пріоритезуйте заходи безпеки відповідно до ризику експлуатації.