Уразливість Cross-Site Request Forgery у плагіні EventON PRO для WordPress

Виявлено уразливість CSRF у плагіні EventON PRO для WordPress, що дозволяє неавторизованим надсилати тестові листи. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6243CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні EventON PRO для WordPress

Виявлено уразливість CSRF у плагіні EventON PRO для WordPress, що дозволяє неавторизованим надсилати тестові листи. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
12.33%
Активно використовується
немає в KEV
Продукт
eventon-lite

Що відомо

Плагін EventON PRO для WordPress має уразливість CSRF у версіях до 4.6.8 включно через відсутність або неправильну перевірку nonce у функції admin_test_email. Це дозволяє неавторизованим зловмисникам надсилати тестові електронні листи на довільні адреси, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до надсилання небажаних або шкідливих тестових листів від імені адміністратора сайту, що може вплинути на репутацію компанії та викликати додаткове навантаження на поштові системи. Хоча рівень загрози середній, атаки можуть бути використані для подальших фішингових або соціальних інженерних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventON PRO від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції надсилання тестових листів, переглянути журнали активності на наявність підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки