Уразливість у Super Store Finder для WordPress дозволяє неавторизовану відправку електронної пошти

Уразливість у плагіні Super Store Finder для WordPress дозволяє неавторизовану відправку листів через сервер сайту. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2023-5054CVSS 5.8Web

Уразливість у Super Store Finder для WordPress дозволяє неавторизовану відправку електронної пошти

Уразливість у плагіні Super Store Finder для WordPress дозволяє неавторизовану відправку листів через сервер сайту. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.8 MEDIUM
EPSS
42.27%
Активно використовується
немає в KEV
Продукт
super store finder

Що відомо

Плагін Super Store Finder для WordPress версій до 6.9.3 включно має уразливість, що дозволяє неавторизованим користувачам створювати та надсилати довільні електронні листи через сервер сайту. Проблема пов’язана з недостатніми обмеженнями доступу до файлу sendMail.php.

Бізнес-вплив

Ця уразливість може бути використана для розсилки спаму або фішингових листів з сервера вашого сайту, що може призвести до блокування поштових сервісів, погіршення репутації домену та додаткових витрат на розслідування інцидентів. Відсутність офіційного патчу підвищує ризик експлуатації, особливо враховуючи наявність публічно доступного експлойту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх після виходу. Тимчасово обмежте доступ до файлу sendMail.php, перегляньте логи поштового сервера на предмет підозрілої активності та обмежте можливість відправки листів з сервера. Підвищуйте моніторинг безпеки та пріоритезуйте виправлення цієї уразливості у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки