CVE-2024-6591: Błąd w Ultimate WordPress Auction Plugin umożliwia nieautoryzowane wysyłanie e-maili

Luka w Ultimate WordPress Auction Plugin pozwala na nieautoryzowane wysyłanie e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6591CVSS 5.8Web

CVE-2024-6591: Błąd w Ultimate WordPress Auction Plugin umożliwia nieautoryzowane wysyłanie e-maili

Luka w Ultimate WordPress Auction Plugin pozwala na nieautoryzowane wysyłanie e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.8 MEDIUM
EPSS
32.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate WordPress Auction dla WordPressa do wersji 4.2.7 ma lukę pozwalającą nieautoryzowanym atakującym na tworzenie i wysyłanie e-maili bez odpowiednich uprawnień. Brak weryfikacji uprawnień w funkcjach wysyłających e-maile umożliwia wysyłanie wiadomości z linkami na dowolne adresy.

Wpływ biznesowy

Luka może zostać wykorzystana do rozsyłania niechcianych lub złośliwych wiadomości e-mail, co może prowadzić do naruszenia reputacji firmy oraz zwiększenia ryzyka phishingu i innych ataków socjotechnicznych. Operatorzy stron WordPress powinni zweryfikować użycie tej wtyczki i podjąć działania ograniczające ryzyko nadużyć.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki Ultimate WordPress Auction i aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku aktualizacji, ograniczyć dostęp do funkcji wysyłania e-maili, monitorować logi pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć system przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS