Уразливість WP 2FA дозволяє відправляти електронні листи від імені інших користувачів

Уразливість CVE-2023-6506 у плагіні WP 2FA для WordPress дозволяє підписникам надсилати електронні листи від імені будь-яких користувачів сайту.
CVE-2023-6506CVSS 4.3Web

Уразливість WP 2FA дозволяє відправляти електронні листи від імені інших користувачів

Уразливість CVE-2023-6506 у плагіні WP 2FA для WordPress дозволяє підписникам надсилати електронні листи від імені будь-яких користувачів сайту.

CVSS
4.3 MEDIUM
EPSS
38.07%
Активно використовується
немає в KEV
Продукт
wp 2fa

Що відомо

Плагін WP 2FA для WordPress має уразливість Insecure Direct Object Reference у версіях до 2.5.0 включно, що дозволяє користувачам з рівнем підписника надсилати електронні листи від імені будь-яких користувачів сайту через відсутність перевірки ключа.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої розсилки електронних листів, що підвищує ризик фішингових атак та компрометації довіри користувачів. Власники сайтів на WordPress повинні враховувати можливість використання цієї вразливості для соціальної інженерії та спаму, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP 2FA від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника до функцій, пов’язаних з відправкою листів, а також переглянути журнали активності на предмет підозрілих дій. Загалом, слід зменшити експозицію вразливого функціоналу та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки