Уразливість обходу перевірки електронної пошти адміністратора в Element Pack для WordPress

Виявлено уразливість обходу перевірки електронної пошти адміністратора в плагіні Element Pack для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3927CVSS 5.3Web

Уразливість обходу перевірки електронної пошти адміністратора в Element Pack для WordPress

Виявлено уразливість обходу перевірки електронної пошти адміністратора в плагіні Element Pack для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
34.84%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress має уразливість обходу перевірки електронної пошти адміністратора при надсиланні форм у версіях до 5.6.3 включно. Це дозволяє неавторизованим зловмисникам обійти обмеження, використовуючи спеціальний символ у формі контактів.

Бізнес-вплив

Уразливість може дозволити зловмисникам обходити обмеження на надсилання форм, що потенційно призводить до отримання несанкціонованих повідомлень або спаму через адміністративні канали. Це може вплинути на безпеку комунікацій та збільшити ризик фішингових атак або інших зловмисних дій через контактні форми сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Element Pack від bdthemes та застосувати їх, якщо вони доступні. У разі відсутності оновлень слід обмежити доступ до контактних форм, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна або його функцій, що обробляють форми, до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки