CVE-2024-5167: Luka CSRF w wtyczce CM Email Blacklist dla WordPress

Wtyczka CM Email Blacklist przed 1.4.9 ma lukę CSRF umożliwiającą atakującym modyfikację listy e-mail. Zalecana szybka aktualizacja.
CVE-2024-5167CVSS 8.1CMS

CVE-2024-5167: Luka CSRF w wtyczce CM Email Blacklist dla WordPress

Wtyczka CM Email Blacklist przed 1.4.9 ma lukę CSRF umożliwiającą atakującym modyfikację listy e-mail. Zalecana szybka aktualizacja.

CVSS
8.1 HIGH
EPSS
22.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
cm e-mail blacklist

Co wiadomo

Wtyczka CM Email Registration Blacklist i Whitelist dla WordPress w wersjach przed 1.4.9 nie sprawdza tokenu CSRF podczas dodawania lub usuwania wpisów na czarnej lub białej liście. Atakujący może wykorzystać tę lukę, aby zmusić zalogowanego administratora do nieautoryzowanych zmian w ustawieniach listy poprzez atak CSRF.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych modyfikacji listy blokowanych lub dozwolonych adresów e-mail, co może wpłynąć na bezpieczeństwo rejestracji użytkowników i zarządzanie dostępem. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie, które może umożliwić atakującym manipulację ustawieniami bez ich wiedzy.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki CM Email Registration Blacklist i Whitelist do wersji 1.4.9 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do panelu oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy rozważyć wdrożenie mechanizmów ochrony przed atakami CSRF na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS