CVE-2023-7202: podatność wtyczki Fatal Error Notify w WordPress

Podatność w Fatal Error Notify WordPress pozwala uwierzytelnionym użytkownikom spamować administratorów. Zalecana aktualizacja wtyczki.
CVE-2023-7202CVSS 6.1CMS

CVE-2023-7202: podatność wtyczki Fatal Error Notify w WordPress

Podatność w Fatal Error Notify WordPress pozwala uwierzytelnionym użytkownikom spamować administratorów. Zalecana aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
13.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
fatal error notify

Co wiadomo

Wtyczka Fatal Error Notify dla WordPress w wersjach przed 1.5.3 posiada lukę umożliwiającą uwierzytelnionym użytkownikom, np. subskrybentom, wysyłanie spamu na adres e-mail administratora poprzez brak weryfikacji autoryzacji i ochrony CSRF w akcji AJAX test_error. Luka ta może być również wykorzystana przez ataki CSRF.

Wpływ biznesowy

Atakujący z kontem użytkownika o niskich uprawnieniach mogą generować niechciane powiadomienia e-mail do administratorów, co może prowadzić do zakłóceń w komunikacji i obciążenia systemu pocztowego. Może to również utrudnić wykrywanie prawdziwych błędów i zwiększyć ryzyko ignorowania ważnych alertów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Fatal Error Notify do wersji 1.5.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX test_error oraz monitorować logi systemowe pod kątem nienaturalnej aktywności. Dodatkowo, warto przeprowadzić przegląd uprawnień użytkowników i stosować mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS