Luka w wtyczce The Plus Addons for Elementor umożliwia nieautoryzowane przekierowania e-mail
Wtyczka The Plus Addons for Elementor do WordPress ma lukę umożliwiającą ataki na przekierowania e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 4.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka The Plus Addons for Elementor do WordPressa (wersje do 6.4.7 włącznie) ma lukę polegającą na niewystarczającej weryfikacji autentyczności danych. Atakujący mogą manipulować parametrem 'email_data' w nieautoryzowanym żądaniu AJAX, co pozwala na nieautoryzowane przekierowania i relaye e-mail.
Wpływ biznesowy
Ta luka może prowadzić do nadużyć w obsłudze poczty, takich jak nieautoryzowane przekierowania wiadomości e-mail, co zagraża integralności komunikacji i może skutkować wyciekiem danych lub phishingiem. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć w systemach pocztowych i monitorować nietypowe zachowania związane z przekierowaniami e-mail.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX obsługujących parametry e-mail oraz monitorować logi pod kątem podejrzanych żądań związanych z 'email_data'. Priorytetowo należy ocenić ryzyko i wprowadzić środki ograniczające ekspozycję na ataki.