CVE-2026-6675WordPress插件“Responsive Blocks – Page Builder for Blocks & Patterns”在所有版本(包括2.2.0及以下)中存在未经身份验证的开放邮件中继漏洞。该漏洞源于插件对公共REST API路由中提供的收件人邮箱地址缺乏足够的授权检查及服务器端验证。未经身份验证的攻击者可利用此漏洞,通过受影响WordPress站点的邮件服务器向任意收件人发送电子邮件,从而将站点转变为开放邮件中继,造成严重的安全风险。
该漏洞的根本原因是插件在处理邮件发送功能时,未对公共REST API端点实施严格的访问控制策略。攻击者无需登录WordPress后台(PR:N),即可直接触发邮件发送逻辑。具体而言,插件在接收包含收件人地址的HTTP请求时,直接将用户输入的数据传递给wp_mail()函数或类似的邮件处理机制,而未验证请求来源的合法性或收件人是否在允许列表内。这使得攻击者可以通过构造特制的POST请求,利用受害者的服务器资源向外发送垃圾邮件或钓鱼邮件,导致服务器IP信誉受损。