Уразливість у плагіні Fatal Error Notify WordPress дозволяє спамити адміністратора
Плагін Fatal Error Notify WordPress до 1.5.3 дозволяє спамити адміністратора через відсутність перевірки авторизації та CSRF. Оновіть плагін для захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 13.72%
- Активно використовується
- немає в KEV
- Продукт
- fatal error notify
Що відомо
Плагін Fatal Error Notify для WordPress версій до 1.5.3 має вразливість, що дозволяє будь-яким автентифікованим користувачам, включно з підписниками, надсилати спам повідомлення на електронну пошту адміністратора через відсутність перевірки авторизації та CSRF у AJAX дії test_error. Цю проблему також можна експлуатувати через CSRF-атаки.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Fatal Error Notify, ця вразливість може призвести до перевантаження адміністративної пошти спамом, що ускладнює моніторинг реальних помилок і може вплинути на оперативність реагування на критичні проблеми. Зловмисники можуть використовувати цю вразливість для створення шуму або приховування інших атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Fatal Error Notify до версії 1.5.3 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції test_error лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Також варто регулярно перевіряти оновлення від розробника плагіна.