CVE-2023-6506: Luka w wtyczce WP 2FA umożliwiająca wysyłanie e-maili przez subskrybentów
Luka w wtyczce WP 2FA do WordPressa pozwala subskrybentom na wysyłanie nieautoryzowanych e-maili. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp 2fa
Co wiadomo
Wtyczka WP 2FA dla WordPressa do wersji 2.5.0 zawiera lukę typu Insecure Direct Object Reference w funkcji send_backup_codes_email, która nieprawidłowo weryfikuje klucz kontrolowany przez użytkownika. Pozwala to atakującym z uprawnieniami subskrybenta na wysyłanie e-maili do dowolnych użytkowników witryny.
Wpływ biznesowy
Atakujący z niskimi uprawnieniami mogą wykorzystywać lukę do rozsyłania nieautoryzowanych wiadomości e-mail, co może prowadzić do phishingu lub innych nadużyć komunikacyjnych. Może to wpłynąć na reputację firmy oraz zwiększyć ryzyko naruszenia danych osobowych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP 2FA u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wysyłania kodów zapasowych, jeśli to możliwe.