Уразливість WP 2FA дозволяє відправляти електронні листи від імені інших користувачів
Уразливість CVE-2023-6506 у плагіні WP 2FA для WordPress дозволяє підписникам надсилати електронні листи від імені будь-яких користувачів сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.07%
- Активно використовується
- немає в KEV
- Продукт
- wp 2fa
Що відомо
Плагін WP 2FA для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.5.0 включно, що дозволяє користувачам з рівнем підписника надсилати електронні листи від імені будь-яких користувачів сайту через відсутність перевірки ключа.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої розсилки електронних листів, що підвищує ризик фішингових атак та компрометації довіри користувачів. Власники сайтів на WordPress повинні враховувати можливість використання цієї вразливості для соціальної інженерії та спаму, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP 2FA від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника до функцій, пов’язаних з відправкою листів, а також переглянути журнали активності на предмет підозрілих дій. Загалом, слід зменшити експозицію вразливого функціоналу та підвищити моніторинг безпеки.