CVE-2024-8477: podatność CSRF w wtyczce Newsletter, SMTP, Email marketing i Subscribe Brevo dla WordPress
Podatność CSRF w wtyczce Newsletter, SMTP, Email marketing i Subscribe Brevo dla WordPress umożliwia wylogowanie administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletter\, smtp\, email marketing and subscribe
Co wiadomo
Wtyczka Newsletter, SMTP, Email marketing i Subscribe firmy Brevo (dawniej Sendinblue) dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.1.87 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji Init() umożliwia nieautoryzowanym atakującym wylogowanie się z połączenia Brevo poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora strony do kliknięcia w link.
Wpływ biznesowy
Ta podatność może prowadzić do niezamierzonego wylogowania administratora z połączenia Brevo, co może zakłócić zarządzanie kampaniami e-mailowymi i subskrypcjami. Choć nie umożliwia bezpośredniego przejęcia kontroli nad witryną, może wpłynąć na ciągłość działania i bezpieczeństwo procesów marketingowych. Operatorzy powinni zwrócić uwagę na potencjalne próby wykorzystania tej luki w celu zakłócenia pracy systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brevo i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby nie klikali w podejrzane linki. Priorytetyzuj aktualizacje i zabezpieczenia wtyczek odpowiedzialnych za zarządzanie e-mail marketingiem.