CVE-2023-6506: Luka w wtyczce WP 2FA umożliwiająca wysyłanie e-maili przez subskrybentów

Luka w wtyczce WP 2FA do WordPressa pozwala subskrybentom na wysyłanie nieautoryzowanych e-maili. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6506CVSS 4.3Web

CVE-2023-6506: Luka w wtyczce WP 2FA umożliwiająca wysyłanie e-maili przez subskrybentów

Luka w wtyczce WP 2FA do WordPressa pozwala subskrybentom na wysyłanie nieautoryzowanych e-maili. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
38.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp 2fa

Co wiadomo

Wtyczka WP 2FA dla WordPressa do wersji 2.5.0 zawiera lukę typu Insecure Direct Object Reference w funkcji send_backup_codes_email, która nieprawidłowo weryfikuje klucz kontrolowany przez użytkownika. Pozwala to atakującym z uprawnieniami subskrybenta na wysyłanie e-maili do dowolnych użytkowników witryny.

Wpływ biznesowy

Atakujący z niskimi uprawnieniami mogą wykorzystywać lukę do rozsyłania nieautoryzowanych wiadomości e-mail, co może prowadzić do phishingu lub innych nadużyć komunikacyjnych. Może to wpłynąć na reputację firmy oraz zwiększyć ryzyko naruszenia danych osobowych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP 2FA u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wysyłania kodów zapasowych, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS