Уразливість довільної відправки електронної пошти в Cost Calculator Builder PRO для WordPress

Дізнайтеся про уразливість CVE-2024-4787, що дозволяє неавторизовану відправку електронної пошти через Cost Calculator Builder PRO для WordPress. Рекомендації щодо захисту.
CVE-2024-4787CVSS 5.8CMS

Уразливість довільної відправки електронної пошти в Cost Calculator Builder PRO для WordPress

Дізнайтеся про уразливість CVE-2024-4787, що дозволяє неавторизовану відправку електронної пошти через Cost Calculator Builder PRO для WordPress. Рекомендації щодо захисту.

CVSS
5.8 MEDIUM
EPSS
27.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях Cost Calculator Builder PRO для WordPress до 3.1.75 включно виявлено уразливість, що дозволяє неавторизованим зловмисникам надсилати електронні листи з будь-яким вмістом на будь-яку адресу через функції send_pdf та send_pdf_front, доступні через AJAX.

Бізнес-вплив

Ця уразливість може бути використана для розсилки спаму або фішингових повідомлень від імені вашого сайту, що може підірвати довіру користувачів і призвести до блокування домену поштовими сервісами. Власники сайтів на WordPress, які використовують цей плагін, ризикують репутацією та безпекою своїх комунікацій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій відправки електронної пошти, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте експозицію плагіна. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління безпекою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки