Уразливість CSRF у плагіні cm e-mail blacklist для WordPress

Виявлено уразливість CSRF у плагіні cm e-mail blacklist для WordPress, що дозволяє змінювати налаштування чорного та білого списків без авторизації.
CVE-2024-5167CVSS 8.1CMS

Уразливість CSRF у плагіні cm e-mail blacklist для WordPress

Виявлено уразливість CSRF у плагіні cm e-mail blacklist для WordPress, що дозволяє змінювати налаштування чорного та білого списків без авторизації.

CVSS
8.1 HIGH
EPSS
22.06%
Активно використовується
немає в KEV
Продукт
cm e-mail blacklist

Що відомо

Плагін cm e-mail blacklist для WordPress версій до 1.4.9 не перевіряє CSRF при додаванні або видаленні адрес із чорного чи білого списку. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора внести небажані зміни у налаштування списків.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у чорному або білому списку електронних адрес, що впливає на фільтрацію пошти та безпеку системи. Адміністратори ризикують втратити контроль над налаштуваннями безпеки, що може спричинити пропуск шкідливих листів або блокування легітимних повідомлень.

Рекомендовані дії адміністратора

Рекомендується оновити плагін cm e-mail blacklist до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки