Уразливість у Email Subscribers by Icegram Express дозволяє неавторизований доступ до API

Плагін Email Subscribers by Icegram Express має уразливість, що дозволяє неавторизований доступ до API та зміну користувачів аудиторії.
CVE-2024-5703CVSS 4.3Web

Уразливість у Email Subscribers by Icegram Express дозволяє неавторизований доступ до API

Плагін Email Subscribers by Icegram Express має уразливість, що дозволяє неавторизований доступ до API та зміну користувачів аудиторії.

CVSS
4.3 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
email subscribers \& newsletters

Що відомо

Плагін Email Subscribers by Icegram Express для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати неавторизований доступ до API. Це дає змогу додавати, редагувати та видаляти користувачів аудиторії без відповідних прав.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованих змін у списках розсилки, що може призвести до порушення конфіденційності даних користувачів та зниження довіри клієнтів. Зловмисники можуть маніпулювати аудиторією, що негативно впливає на маркетингові кампанії та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до API, перевірити журнали доступу на предмет підозрілої активності та переглянути права користувачів, щоб мінімізувати ризики. Пріоритезуйте заходи безпеки для захисту даних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки