Уразливість CSRF у плагіні cm e-mail blacklist для WordPress
Виявлено уразливість CSRF у плагіні cm e-mail blacklist для WordPress, що дозволяє змінювати налаштування чорного та білого списків без авторизації.
- CVSS
- 8.1 HIGH
- EPSS
- 22.06%
- Активно використовується
- немає в KEV
- Продукт
- cm e-mail blacklist
Що відомо
Плагін cm e-mail blacklist для WordPress версій до 1.4.9 не перевіряє CSRF при додаванні або видаленні адрес із чорного чи білого списку. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора внести небажані зміни у налаштування списків.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у чорному або білому списку електронних адрес, що впливає на фільтрацію пошти та безпеку системи. Адміністратори ризикують втратити контроль над налаштуваннями безпеки, що може спричинити пропуск шкідливих листів або блокування легітимних повідомлень.
Рекомендовані дії адміністратора
Рекомендується оновити плагін cm e-mail blacklist до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF-атак.