Luka w ShopLentor WooCommerce Builder umożliwia nadużycie relaya e-mail
Wtyczka ShopLentor WooCommerce Builder do WordPressa ma krytyczną lukę umożliwiającą wysyłanie nieautoryzowanych e-maili. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 40.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ShopLentor WooCommerce Builder dla WordPressa do wersji 3.3.2 zawiera lukę umożliwiającą nieautoryzowanym atakującym wysyłanie dowolnych e-maili z kontrolą nad nadawcą, tematem i treścią wiadomości. Problem wynika z braku walidacji parametrów w punkcie końcowym AJAX, co pozwala na wykorzystanie strony jako relaya do spamu lub phishingu.
Wpływ biznesowy
Atakujący mogą wykorzystać podatność do rozsyłania niechcianych lub złośliwych wiadomości e-mail z wykorzystaniem zaufanej domeny, co może zaszkodzić reputacji firmy i prowadzić do blokad serwera pocztowego. Może to również skutkować zwiększonym ruchem sieciowym i obciążeniem infrastruktury IT, a także narazić organizację na ryzyko phishingu i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ShopLentor i ich instalację. W międzyczasie ogranicz dostęp do funkcji AJAX odpowiedzialnej za wysyłkę e-maili oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć wdrożenie filtrów antyspamowych i ograniczeń wysyłki e-maili z serwera WordPress.