Уразливість у плагіні WP Extra для WordPress дозволяє неавторизовану відправку електронних листів

Уразливість у плагіні WP Extra (до версії 6.2) дозволяє користувачам з мінімальними правами надсилати довільні електронні листи від імені сайту WordPress.
CVE-2023-5314CVSS 4.3CMS

Уразливість у плагіні WP Extra для WordPress дозволяє неавторизовану відправку електронних листів

Уразливість у плагіні WP Extra (до версії 6.2) дозволяє користувачам з мінімальними правами надсилати довільні електронні листи від імені сайту WordPress.

CVSS
4.3 MEDIUM
EPSS
32.18%
Активно використовується
немає в KEV
Продукт
wp extra

Що відомо

Плагін WP Extra для WordPress має уразливість, що дозволяє користувачам з мінімальними правами, наприклад підписникам, надсилати електронні листи з довільним вмістом від імені сайту. Проблема пов’язана з відсутністю перевірки прав доступу у функції register() у розділі 'test-email' у версіях до 6.2 включно.

Бізнес-вплив

Ця уразливість може бути використана для розсилки спаму або фішингових повідомлень від імені вашого сайту, що може підірвати довіру користувачів і призвести до блокування поштового сервера. Адміністратори сайтів на WordPress, які використовують плагін WP Extra, повинні звернути увагу на цю проблему, оскільки вона може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Extra від розробника та негайно застосувати їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть взаємодіяти з функцією 'test-email', переглянути логи поштового сервера на предмет підозрілої активності та мінімізувати ризики шляхом обмеження доступу до адміністративних функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки