Уразливість CRLF-ін'єкції в плагіні Page Builder: Pagelayer для WordPress

Плагін Page Builder: Pagelayer для WordPress до 2.0.7 вразливий до CRLF-ін'єкції, що дозволяє інжектувати довільні заголовки електронної пошти через контактні форми.
CVE-2026-2442CVSS 5.3CMS

Уразливість CRLF-ін'єкції в плагіні Page Builder: Pagelayer для WordPress

Плагін Page Builder: Pagelayer для WordPress до 2.0.7 вразливий до CRLF-ін'єкції, що дозволяє інжектувати довільні заголовки електронної пошти через контактні форми.

CVSS
5.3 MEDIUM
EPSS
21.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Page Builder: Pagelayer для WordPress до версії 2.0.7 містить уразливість Improper Neutralization of CRLF Sequences (CRLF Injection). Зловмисники можуть інжектувати довільні заголовки електронної пошти через параметр 'email' у контактних формах, що використовують шаблони з плейсхолдерами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам змінювати заголовки електронної пошти, наприклад додавати Bcc або Cc, що може призвести до зловживання системою доставки листів і потенційного розповсюдження спаму або фішингових повідомлень. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією поштової інфраструктури та погіршенням репутації домену.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Page Builder: Pagelayer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити використання контактних форм з плейсхолдерами в заголовках листів, переглянути журнали поштових серверів на предмет аномальної активності та мінімізувати публічний доступ до вразливих форм. Пріоритезуйте заходи безпеки відповідно до ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки