CVE-2023-5054: luka w wtyczce Super Store Finder dla WordPress
Luka w wtyczce Super Store Finder umożliwia nieautoryzowane wysyłanie e-maili. Sprawdź zalecenia bezpieczeństwa i monitoruj swoje systemy.
- CVSS
- 5.8 MEDIUM
- EPSS
- 42.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- super store finder
Co wiadomo
Wtyczka Super Store Finder dla WordPress w wersjach do 6.9.3 włącznie posiada lukę umożliwiającą nieautoryzowane wysyłanie dowolnych wiadomości e-mail poprzez bezpośredni dostęp do pliku sendMail.php. Luka ta pozwala atakującym na wykorzystanie serwera podatnej strony do rozsyłania wiadomości z dowolną treścią.
Wpływ biznesowy
Luka może zostać wykorzystana do rozsyłania spamu lub phishingu z serwera firmy, co może prowadzić do utraty reputacji, blokad serwera pocztowego oraz zwiększonego ryzyka ataków socjotechnicznych. Administratorzy powinni traktować tę podatność poważnie, zwłaszcza jeśli wtyczka jest aktywna na ich stronach WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ograniczenie dostępu do pliku sendMail.php. Warto również monitorować logi serwera pod kątem podejrzanej aktywności związanej z wysyłką e-maili i rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.