Уразливість довільного читання файлів у плагіні EmailKit для WordPress (CVE-2026-5957)

Уразливість CVE-2026-5957 у плагіні EmailKit для WordPress дозволяє читати довільні файли. Рекомендується оновлення та обмеження доступу.
CVE-2026-5957CVSS 6.5Web

Уразливість довільного читання файлів у плагіні EmailKit для WordPress (CVE-2026-5957)

Уразливість CVE-2026-5957 у плагіні EmailKit для WordPress дозволяє читати довільні файли. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
43.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EmailKit для WordPress версій до 1.6.5 включно має уразливість довільного читання файлів через некоректну перевірку шляху в методі create_template(). Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище читати будь-які файли на сервері, включно з конфіденційними.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає ризик витоку конфіденційних даних, таких як налаштування WordPress (wp-config.php). Зловмисники з відповідними правами можуть отримати доступ до критичних файлів, що може призвести до компрометації системи або подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmailKit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно переглядати політики доступу та забезпечувати безпеку серверного оточення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки