CVE-2024-3243: luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowane wysyłanie e-maili

Luka w wtyczce Customer Reviews for WooCommerce pozwala na nieautoryzowane wysyłanie e-maili przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2024-3243CVSS 4.3Web

CVE-2024-3243: luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowane wysyłanie e-maili

Luka w wtyczce Customer Reviews for WooCommerce pozwala na nieautoryzowane wysyłanie e-maili przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
35.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
customer reviews for woocommerce

Co wiadomo

Wtyczka Customer Reviews for WooCommerce dla WordPressa do wersji 5.46.0 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji send_test_email(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na wysyłanie dowolnych testowych wiadomości e-mail.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wysyłania nieautoryzowanych wiadomości e-mail, co może prowadzić do nadużyć komunikacyjnych i potencjalnego naruszenia reputacji firmy. W środowiskach z dużą liczbą użytkowników istnieje ryzyko wykorzystania tej funkcji do rozsyłania spamu lub phishingu, co może wpłynąć na zaufanie klientów i partnerów biznesowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Customer Reviews for WooCommerce i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów serwera pod kątem nietypowej aktywności związanej z wysyłaniem e-maili. Warto również rozważyć tymczasowe wyłączenie funkcji testowego wysyłania e-maili do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS