Уразливість CVE-2024-1124 у плагіні EventPrime для WordPress

Уразливість у плагіні EventPrime для WordPress дозволяє автентифікованим користувачам надсилати довільні листи. Рекомендовано оновлення та контроль доступу.
CVE-2024-1124CVSS 4.3CMS

Уразливість CVE-2024-1124 у плагіні EventPrime для WordPress

Уразливість у плагіні EventPrime для WordPress дозволяє автентифікованим користувачам надсилати довільні листи. Рекомендовано оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
24.46%
Активно використовується
немає в KEV
Продукт
eventprime

Що відомо

Плагін EventPrime для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника та вище надсилати довільні електронні листи без перевірки прав. Проблема присутня у версіях до 3.4.1 включно.

Бізнес-вплив

Ця уразливість може бути використана для розсилки спаму або фішингових повідомлень від імені сайту, що підриває довіру користувачів і може призвести до репутаційних втрат. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для зменшення потенційного впливу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EventPrime від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали надсилання електронної пошти та впровадити додаткові механізми контролю доступу для функції надсилання листів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки