CVE-2023-7202: podatność wtyczki Fatal Error Notify w WordPress
Podatność w Fatal Error Notify WordPress pozwala uwierzytelnionym użytkownikom spamować administratorów. Zalecana aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 13.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fatal error notify
Co wiadomo
Wtyczka Fatal Error Notify dla WordPress w wersjach przed 1.5.3 posiada lukę umożliwiającą uwierzytelnionym użytkownikom, np. subskrybentom, wysyłanie spamu na adres e-mail administratora poprzez brak weryfikacji autoryzacji i ochrony CSRF w akcji AJAX test_error. Luka ta może być również wykorzystana przez ataki CSRF.
Wpływ biznesowy
Atakujący z kontem użytkownika o niskich uprawnieniach mogą generować niechciane powiadomienia e-mail do administratorów, co może prowadzić do zakłóceń w komunikacji i obciążenia systemu pocztowego. Może to również utrudnić wykrywanie prawdziwych błędów i zwiększyć ryzyko ignorowania ważnych alertów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Fatal Error Notify do wersji 1.5.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX test_error oraz monitorować logi systemowe pod kątem nienaturalnej aktywności. Dodatkowo, warto przeprowadzić przegląd uprawnień użytkowników i stosować mechanizmy ochrony przed CSRF.