Уразливість довільного читання файлів у плагіні EmailKit для WordPress (CVE-2026-5957)
Уразливість CVE-2026-5957 у плагіні EmailKit для WordPress дозволяє читати довільні файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EmailKit для WordPress версій до 1.6.5 включно має уразливість довільного читання файлів через некоректну перевірку шляху в методі create_template(). Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище читати будь-які файли на сервері, включно з конфіденційними.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість означає ризик витоку конфіденційних даних, таких як налаштування WordPress (wp-config.php). Зловмисники з відповідними правами можуть отримати доступ до критичних файлів, що може призвести до компрометації системи або подальших атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmailKit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також регулярно переглядати політики доступу та забезпечувати безпеку серверного оточення.