Уразливість відкритого пересилання електронної пошти в Responsive Blocks – Page Builder для WordPress

CVE-2026-6675: Уразливість відкритого пересилання пошти в плагіні Responsive Blocks для WordPress дозволяє неавторизованим користувачам надсилати довільні листи через сайт.
CVE-2026-6675CVSS 5.3Web

Уразливість відкритого пересилання електронної пошти в Responsive Blocks – Page Builder для WordPress

CVE-2026-6675: Уразливість відкритого пересилання пошти в плагіні Responsive Blocks для WordPress дозволяє неавторизованим користувачам надсилати довільні листи через сайт.

CVSS
5.3 MEDIUM
EPSS
24.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Blocks – Page Builder для WordPress має уразливість відкритого пересилання електронної пошти через відсутність належної авторизації та валідації адреси отримувача у публічному REST API. Це дозволяє неавторизованим зловмисникам надсилати довільні листи через поштовий сервер сайту.

Бізнес-вплив

Уразливість може призвести до використання вашого WordPress-сайту як відкритого поштового ретранслятора, що підвищує ризик розповсюдження спаму та погіршує репутацію домену. Це може вплинути на доставку легітимної пошти та призвести до блокування поштових сервісів, що негативно позначиться на бізнес-комунікаціях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Responsive Blocks і встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, обмежте доступ до REST API, перегляньте журнали поштового сервера на предмет підозрілої активності та впровадьте додаткові механізми авторизації для API-запитів. Пріоритезуйте ці дії для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки