CVE-2024-6591: Błąd w Ultimate WordPress Auction Plugin umożliwia nieautoryzowane wysyłanie e-maili
Luka w Ultimate WordPress Auction Plugin pozwala na nieautoryzowane wysyłanie e-maili. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.8 MEDIUM
- EPSS
- 32.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate WordPress Auction dla WordPressa do wersji 4.2.7 ma lukę pozwalającą nieautoryzowanym atakującym na tworzenie i wysyłanie e-maili bez odpowiednich uprawnień. Brak weryfikacji uprawnień w funkcjach wysyłających e-maile umożliwia wysyłanie wiadomości z linkami na dowolne adresy.
Wpływ biznesowy
Luka może zostać wykorzystana do rozsyłania niechcianych lub złośliwych wiadomości e-mail, co może prowadzić do naruszenia reputacji firmy oraz zwiększenia ryzyka phishingu i innych ataków socjotechnicznych. Operatorzy stron WordPress powinni zweryfikować użycie tej wtyczki i podjąć działania ograniczające ryzyko nadużyć.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki Ultimate WordPress Auction i aktualizację do najnowszej dostępnej wersji, jeśli została wydana. W przypadku braku aktualizacji, ograniczyć dostęp do funkcji wysyłania e-maili, monitorować logi pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd uprawnień użytkowników i zabezpieczyć system przed nieautoryzowanym dostępem.