CVE-2024-13371: luka w wtyczce WP Job Portal umożliwiająca nieautoryzowane wysyłanie e-maili

Luka w wtyczce WP Job Portal dla WordPress pozwala na nieautoryzowane wysyłanie e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13371CVSS 5.3Web

CVE-2024-13371: luka w wtyczce WP Job Portal umożliwiająca nieautoryzowane wysyłanie e-maili

Luka w wtyczce WP Job Portal dla WordPress pozwala na nieautoryzowane wysyłanie e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
40.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp job portal

Co wiadomo

Wtyczka WP Job Portal dla WordPressa do wersji 2.2.6 ma lukę pozwalającą nieautoryzowanym atakującym na wysyłanie dowolnych e-maili z serwera pocztowego strony. Problem wynika z braku sprawdzenia uprawnień w funkcji sendEmailToJobSeeker().

Wpływ biznesowy

Luka może prowadzić do nadużycia serwera pocztowego witryny, co skutkuje rozsyłaniem niechcianych wiadomości e-mail i potencjalnym uszkodzeniem reputacji firmy. Może to również zwiększyć ryzyko phishingu i innych ataków skierowanych do użytkowników. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Job Portal i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do funkcji wysyłania e-maili, monitorować logi serwera pocztowego pod kątem nietypowej aktywności oraz weryfikować uprawnienia użytkowników. Priorytetem jest minimalizacja ryzyka nieautoryzowanego wykorzystania serwera do rozsyłania spamu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS