CVE-2024-7622: luka w wtyczce Revision Manager TMC umożliwiająca nieautoryzowane wysyłanie e-maili

Luka w wtyczce Revision Manager TMC dla WordPress pozwala na wysyłanie dowolnych e-maili przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7622CVSS 4.3Web

CVE-2024-7622: luka w wtyczce Revision Manager TMC umożliwiająca nieautoryzowane wysyłanie e-maili

Luka w wtyczce Revision Manager TMC dla WordPress pozwala na wysyłanie dowolnych e-maili przez użytkowników z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
revision manager tmc

Co wiadomo

Wtyczka Revision Manager TMC dla WordPressa do wersji 2.8.19 włącznie posiada lukę pozwalającą na wysyłanie dowolnych e-maili bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą wykorzystywać brak kontroli uprawnień w funkcji _a_ajaxQuickEmailTestCallback() do rozsyłania wiadomości z dowolną treścią.

Wpływ biznesowy

Luka ta może zostać wykorzystana do rozsyłania nieautoryzowanych wiadomości e-mail, co może prowadzić do nadużyć, takich jak phishing czy spam, obniżając reputację serwera i wpływając negatywnie na zaufanie użytkowników. Operatorzy stron opartych na WordPress powinni zweryfikować obecność tej wtyczki i jej wersji, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie wersji wtyczki Revision Manager TMC i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi serwera pod kątem nietypowej aktywności związanej z wysyłaniem e-maili. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS