Уразливість Cross-Site Request Forgery у плагіні EventON PRO для WordPress
Виявлено уразливість CSRF у плагіні EventON PRO для WordPress, що дозволяє неавторизованим надсилати тестові листи. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.33%
- Активно використовується
- немає в KEV
- Продукт
- eventon-lite
Що відомо
Плагін EventON PRO для WordPress має уразливість CSRF у версіях до 4.6.8 включно через відсутність або неправильну перевірку nonce у функції admin_test_email. Це дозволяє неавторизованим зловмисникам надсилати тестові електронні листи на довільні адреси, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до надсилання небажаних або шкідливих тестових листів від імені адміністратора сайту, що може вплинути на репутацію компанії та викликати додаткове навантаження на поштові системи. Хоча рівень загрози середній, атаки можуть бути використані для подальших фішингових або соціальних інженерних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventON PRO від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції надсилання тестових листів, переглянути журнали активності на наявність підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.