CVE-2021-24916: luka w wtyczce Qubely dla WordPress

Wtyczka Qubely przed 1.8.6 pozwala na wysyłanie nieautoryzowanych e-maili. Zalecana aktualizacja do wersji 1.8.6 lub nowszej.
CVE-2021-24916CVSS 7.5CMS

CVE-2021-24916: luka w wtyczce Qubely dla WordPress

Wtyczka Qubely przed 1.8.6 pozwala na wysyłanie nieautoryzowanych e-maili. Zalecana aktualizacja do wersji 1.8.6 lub nowszej.

CVSS
7.5 HIGH
EPSS
75.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
qubely

Co wiadomo

Wtyczka Qubely dla WordPress w wersjach przed 1.8.6 umożliwia nieautoryzowanym użytkownikom wysyłanie dowolnych e-maili na wybrane adresy poprzez akcję AJAX qubely_send_form_data. Luka ta może być wykorzystana do rozsyłania spamu lub phishingu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress z wtyczką Qubely, luka ta stanowi poważne zagrożenie bezpieczeństwa, mogące prowadzić do nadużyć w wysyłaniu wiadomości e-mail, co może skutkować utratą reputacji i problemami z dostawcami usług e-mail. Narażone są zwłaszcza strony publicznie dostępne, gdzie atakujący mogą wykorzystywać tę lukę bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Qubely do wersji 1.8.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, warto ograniczyć dostęp do funkcji AJAX qubely_send_form_data, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających formularze kontaktowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS