Уразливість у плагіні Newsletter для WordPress дозволяє неавторизоване керування підписниками
Уразливість у плагіні Newsletter для WordPress дозволяє неавторизоване керування підписниками на PHP нижче 8.0. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.99%
- Активно використовується
- немає в KEV
- Продукт
- newsletter
Що відомо
Плагін Newsletter - API v1 та v2 для WordPress має уразливість через PHP type juggling у функції check_api_key, що дозволяє неавторизованим користувачам переглядати, створювати або видаляти підписників. Проблема стосується версій плагіна до 2.4.5 включно та лише сайтів на PHP нижче 8.0.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до списку підписників, а також їх зміни або видалення, що може вплинути на маркетингові кампанії та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін на версіях PHP нижче 8.0, мають підвищений ризик компрометації даних підписників.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Newsletter та оновити її до останньої, якщо доступна. Також слід розглянути оновлення версії PHP до 8.0 або вище, щоб усунути вразливість. Рекомендується обмежити доступ до API, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.