Açığın nedeni Setfrom methodunun escape edilmemesinden kaynaklanıyor. Yani ;

$message->setFrom($email_from, 'Attacker');

burada kullanılan mail adresini direk POST , GET yada Session vb kullanıcının erişebileceği bir yapıda kullanıyorsanız dışarıdan kod çalıştırmaya imkan veriyor. Zaten kod çalıştıktan sonra da shell yüklemesi yapmak zor değil.

En garanti yol class'ı güncellemek. bu açık çok uzun zamandır mevcuttu ve wordpress'in contact form vb eklentilerinde ciddi zararlar verilmiş.