Уразливість у плагіні Fatal Error Notify WordPress дозволяє спамити адміністратора

Плагін Fatal Error Notify WordPress до 1.5.3 дозволяє спамити адміністратора через відсутність перевірки авторизації та CSRF. Оновіть плагін для захисту.
CVE-2023-7202CVSS 6.1CMS

Уразливість у плагіні Fatal Error Notify WordPress дозволяє спамити адміністратора

Плагін Fatal Error Notify WordPress до 1.5.3 дозволяє спамити адміністратора через відсутність перевірки авторизації та CSRF. Оновіть плагін для захисту.

CVSS
6.1 MEDIUM
EPSS
13.72%
Активно використовується
немає в KEV
Продукт
fatal error notify

Що відомо

Плагін Fatal Error Notify для WordPress версій до 1.5.3 має вразливість, що дозволяє будь-яким автентифікованим користувачам, включно з підписниками, надсилати спам повідомлення на електронну пошту адміністратора через відсутність перевірки авторизації та CSRF у AJAX дії test_error. Цю проблему також можна експлуатувати через CSRF-атаки.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Fatal Error Notify, ця вразливість може призвести до перевантаження адміністративної пошти спамом, що ускладнює моніторинг реальних помилок і може вплинути на оперативність реагування на критичні проблеми. Зловмисники можуть використовувати цю вразливість для створення шуму або приховування інших атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fatal Error Notify до версії 1.5.3 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції test_error лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки