Уразливість BuddyForms у WordPress дозволяє обходити перевірку електронної пошти
CVE-2024-5149 у BuddyForms дозволяє обходити перевірку електронної пошти. Оновіть плагін для захисту WordPress-сайту від зловмисників.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.44%
- Активно використовується
- немає в KEV
- Продукт
- buddyforms
Що відомо
Плагін BuddyForms для WordPress має уразливість обходу перевірки електронної пошти через недостатньо випадковий код активації у версіях до 2.8.9 включно. Це дозволяє неавторизованим зловмисникам уникнути підтвердження електронної пошти.
Бізнес-вплив
Уразливість може призвести до реєстрації або активації облікових записів без підтвердження електронної пошти, що підвищує ризик фішингових атак, спаму та зловживань у системі. Власники вебсайтів на базі WordPress із встановленим BuddyForms повинні оцінити потенційний вплив на безпеку користувачів і репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BuddyForms від розробника themekraft та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій реєстрації, посилити моніторинг логів на підозрілі дії та розглянути тимчасові заходи для зменшення ризику експлуатації уразливості.