Уразливість BuddyForms у WordPress дозволяє обходити перевірку електронної пошти

CVE-2024-5149 у BuddyForms дозволяє обходити перевірку електронної пошти. Оновіть плагін для захисту WordPress-сайту від зловмисників.
CVE-2024-5149CVSS 6.5Web

Уразливість BuddyForms у WordPress дозволяє обходити перевірку електронної пошти

CVE-2024-5149 у BuddyForms дозволяє обходити перевірку електронної пошти. Оновіть плагін для захисту WordPress-сайту від зловмисників.

CVSS
6.5 MEDIUM
EPSS
31.44%
Активно використовується
немає в KEV
Продукт
buddyforms

Що відомо

Плагін BuddyForms для WordPress має уразливість обходу перевірки електронної пошти через недостатньо випадковий код активації у версіях до 2.8.9 включно. Це дозволяє неавторизованим зловмисникам уникнути підтвердження електронної пошти.

Бізнес-вплив

Уразливість може призвести до реєстрації або активації облікових записів без підтвердження електронної пошти, що підвищує ризик фішингових атак, спаму та зловживань у системі. Власники вебсайтів на базі WordPress із встановленим BuddyForms повинні оцінити потенційний вплив на безпеку користувачів і репутацію ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BuddyForms від розробника themekraft та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій реєстрації, посилити моніторинг логів на підозрілі дії та розглянути тимчасові заходи для зменшення ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки