CVE-2024-8477: podatność CSRF w wtyczce Newsletter, SMTP, Email marketing i Subscribe Brevo dla WordPress

Podatność CSRF w wtyczce Newsletter, SMTP, Email marketing i Subscribe Brevo dla WordPress umożliwia wylogowanie administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8477CVSS 4.3Web

CVE-2024-8477: podatność CSRF w wtyczce Newsletter, SMTP, Email marketing i Subscribe Brevo dla WordPress

Podatność CSRF w wtyczce Newsletter, SMTP, Email marketing i Subscribe Brevo dla WordPress umożliwia wylogowanie administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
6.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletter\, smtp\, email marketing and subscribe

Co wiadomo

Wtyczka Newsletter, SMTP, Email marketing i Subscribe firmy Brevo (dawniej Sendinblue) dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.1.87 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji Init() umożliwia nieautoryzowanym atakującym wylogowanie się z połączenia Brevo poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora strony do kliknięcia w link.

Wpływ biznesowy

Ta podatność może prowadzić do niezamierzonego wylogowania administratora z połączenia Brevo, co może zakłócić zarządzanie kampaniami e-mailowymi i subskrypcjami. Choć nie umożliwia bezpośredniego przejęcia kontroli nad witryną, może wpłynąć na ciągłość działania i bezpieczeństwo procesów marketingowych. Operatorzy powinni zwrócić uwagę na potencjalne próby wykorzystania tej luki w celu zakłócenia pracy systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brevo i ich wdrożenie. W przypadku braku natychmiastowej poprawki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby nie klikali w podejrzane linki. Priorytetyzuj aktualizacje i zabezpieczenia wtyczek odpowiedzialnych za zarządzanie e-mail marketingiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS