Уразливість у Everest Forms дозволяє неавторизовану відправку електронних листів

Виявлено уразливість у плагіні Everest Forms для WordPress, що дозволяє відправляти тестові листи без перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2026-4888CVSS 4.3Web

Уразливість у Everest Forms дозволяє неавторизовану відправку електронних листів

Виявлено уразливість у плагіні Everest Forms для WordPress, що дозволяє відправляти тестові листи без перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
19.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Everest Forms для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище відправляти тестові електронні листи на довільні адреси без належної перевірки прав. Проблема присутня у версіях до 3.4.7 включно.

Бізнес-вплив

Ця уразливість може бути використана для розсилки спаму або фішингових листів від імені вашого сервера, що може призвести до погіршення репутації домену та блокування поштових повідомлень. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується на сайтах з великою кількістю користувачів із рівнем доступу Subscriber і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Everest Forms і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, обмежте доступ користувачів із рівнем Subscriber і вище або тимчасово відключіть функцію тестової відправки листів. Також слід переглянути журнали поштових серверів на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки