Уразливість у плагіні Qubely для WordPress дозволяє відправляти довільні електронні листи

Уразливість у плагіні Qubely для WordPress дозволяє неавторизованим користувачам надсилати довільні електронні листи. Рекомендується оновлення плагіна.
CVE-2021-24916CVSS 7.5CMS

Уразливість у плагіні Qubely для WordPress дозволяє відправляти довільні електронні листи

Уразливість у плагіні Qubely для WordPress дозволяє неавторизованим користувачам надсилати довільні електронні листи. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
75.02%
Активно використовується
немає в KEV
Продукт
qubely

Що відомо

Плагін Qubely для WordPress версії до 1.8.6 має уразливість, що дозволяє неавторизованим користувачам надсилати довільні електронні листи на будь-які адреси через AJAX-дію qubely_send_form_data. Це може призвести до зловживань, таких як спам або фішинг.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Qubely, ця уразливість створює ризик компрометації репутації через розсилку небажаних або шкідливих листів від імені їхнього ресурсу. Це може вплинути на довіру користувачів і призвести до блокування поштових серверів або IP-адрес.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Qubely і встановити версію 1.8.6 або новішу, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дії qubely_send_form_data, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки