Luka Open Mail Relay w wtyczce Quick Contact Form dla WordPress
Wtyczka Quick Contact Form do WordPress ma lukę Open Mail Relay do wersji 8.2.6, umożliwiającą nieautoryzowaną wysyłkę e-maili z serwera.
- CVSS
- 5.8 MEDIUM
- EPSS
- 10.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quick Contact Form dla WordPress do wersji 8.2.6 ma lukę typu Open Mail Relay, umożliwiającą nieautoryzowanym atakującym wysyłanie e-maili z serwera poprzez manipulację parametrem adresu nadawcy w AJAX.
Wpływ biznesowy
Ta luka może prowadzić do wykorzystania serwera do rozsyłania niechcianych wiadomości e-mail, co może skutkować zablokowaniem serwera przez dostawców usług pocztowych oraz utratą reputacji. Administratorzy powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z dużym ruchem pocztowym.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Quick Contact Form do wersji po 8.2.6, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do endpointu AJAX oraz monitorować logi serwera pod kątem podejrzanej aktywności związanej z wysyłką e-maili. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania i filtrowania ruchu e-mailowego.