CVE-2024-3243: luka w wtyczce Customer Reviews for WooCommerce umożliwiająca nieautoryzowane wysyłanie e-maili
Luka w wtyczce Customer Reviews for WooCommerce pozwala na nieautoryzowane wysyłanie e-maili przez użytkowników z poziomem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- customer reviews for woocommerce
Co wiadomo
Wtyczka Customer Reviews for WooCommerce dla WordPressa do wersji 5.46.0 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji send_test_email(). Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na wysyłanie dowolnych testowych wiadomości e-mail.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wykorzystać tę lukę do wysyłania nieautoryzowanych wiadomości e-mail, co może prowadzić do nadużyć komunikacyjnych i potencjalnego naruszenia reputacji firmy. W środowiskach z dużą liczbą użytkowników istnieje ryzyko wykorzystania tej funkcji do rozsyłania spamu lub phishingu, co może wpłynąć na zaufanie klientów i partnerów biznesowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Customer Reviews for WooCommerce i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów serwera pod kątem nietypowej aktywności związanej z wysyłaniem e-maili. Warto również rozważyć tymczasowe wyłączenie funkcji testowego wysyłania e-maili do czasu wdrożenia poprawki.