Уразливість у плагіні Newsletter для WordPress дозволяє неавторизоване керування підписниками

Уразливість у плагіні Newsletter для WordPress дозволяє неавторизоване керування підписниками на PHP нижче 8.0. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5674CVSS 6.5Web

Уразливість у плагіні Newsletter для WordPress дозволяє неавторизоване керування підписниками

Уразливість у плагіні Newsletter для WordPress дозволяє неавторизоване керування підписниками на PHP нижче 8.0. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
23.99%
Активно використовується
немає в KEV
Продукт
newsletter

Що відомо

Плагін Newsletter - API v1 та v2 для WordPress має уразливість через PHP type juggling у функції check_api_key, що дозволяє неавторизованим користувачам переглядати, створювати або видаляти підписників. Проблема стосується версій плагіна до 2.4.5 включно та лише сайтів на PHP нижче 8.0.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до списку підписників, а також їх зміни або видалення, що може вплинути на маркетингові кампанії та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін на версіях PHP нижче 8.0, мають підвищений ризик компрометації даних підписників.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Newsletter та оновити її до останньої, якщо доступна. Також слід розглянути оновлення версії PHP до 8.0 або вище, щоб усунути вразливість. Рекомендується обмежити доступ до API, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки