CVE-2024-7622: luka w wtyczce Revision Manager TMC umożliwiająca nieautoryzowane wysyłanie e-maili
Luka w wtyczce Revision Manager TMC dla WordPress pozwala na wysyłanie dowolnych e-maili przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- revision manager tmc
Co wiadomo
Wtyczka Revision Manager TMC dla WordPressa do wersji 2.8.19 włącznie posiada lukę pozwalającą na wysyłanie dowolnych e-maili bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą wykorzystywać brak kontroli uprawnień w funkcji _a_ajaxQuickEmailTestCallback() do rozsyłania wiadomości z dowolną treścią.
Wpływ biznesowy
Luka ta może zostać wykorzystana do rozsyłania nieautoryzowanych wiadomości e-mail, co może prowadzić do nadużyć, takich jak phishing czy spam, obniżając reputację serwera i wpływając negatywnie na zaufanie użytkowników. Operatorzy stron opartych na WordPress powinni zweryfikować obecność tej wtyczki i jej wersji, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie wersji wtyczki Revision Manager TMC i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi serwera pod kątem nietypowej aktywności związanej z wysyłaniem e-maili. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.