Вразливість у AIomatic для WordPress дозволяє неавторизовану відправку електронних листів

Вразливість у AIomatic дозволяє неавторизовану відправку електронних листів. Оновіть плагін для захисту вашого сайту WordPress.
CVE-2024-5969CVSS 5.8CMS

Вразливість у AIomatic для WordPress дозволяє неавторизовану відправку електронних листів

Вразливість у AIomatic дозволяє неавторизовану відправку електронних листів. Оновіть плагін для захисту вашого сайту WordPress.

CVSS
5.8 MEDIUM
EPSS
27.42%
Активно використовується
немає в KEV
Продукт
aiomatic

Що відомо

Плагін AIomatic для WordPress версій до 2.0.5 включно має вразливість, що дозволяє неавторизованим користувачам надсилати електронні листи з будь-яким вмістом на будь-які адреси через AJAX-запити. Проблема полягає у недостатніх обмеженнях функції aiomatic_send_email щодо отримувачів та вмісту листів.

Бізнес-вплив

Ця вразливість може бути використана для розсилки спаму або фішингових повідомлень від імені вашого сайту, що може зашкодити репутації компанії та призвести до блокування домену поштовими серверами. IT-операторам слід врахувати ризики несанкціонованого використання поштової інфраструктури та можливі наслідки для безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін AIomatic до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до функції aiomatic_send_email, перевірте журнали на предмет підозрілої активності та мінімізуйте експозицію плагіна. Загалом, слід регулярно перевіряти оновлення безпеки та впроваджувати політики контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки