CVE-2021-24916: luka w wtyczce Qubely dla WordPress
Wtyczka Qubely przed 1.8.6 pozwala na wysyłanie nieautoryzowanych e-maili. Zalecana aktualizacja do wersji 1.8.6 lub nowszej.
- CVSS
- 7.5 HIGH
- EPSS
- 75.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qubely
Co wiadomo
Wtyczka Qubely dla WordPress w wersjach przed 1.8.6 umożliwia nieautoryzowanym użytkownikom wysyłanie dowolnych e-maili na wybrane adresy poprzez akcję AJAX qubely_send_form_data. Luka ta może być wykorzystana do rozsyłania spamu lub phishingu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress z wtyczką Qubely, luka ta stanowi poważne zagrożenie bezpieczeństwa, mogące prowadzić do nadużyć w wysyłaniu wiadomości e-mail, co może skutkować utratą reputacji i problemami z dostawcami usług e-mail. Narażone są zwłaszcza strony publicznie dostępne, gdzie atakujący mogą wykorzystywać tę lukę bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Qubely do wersji 1.8.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, warto ograniczyć dostęp do funkcji AJAX qubely_send_form_data, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających formularze kontaktowe.