Вразливість у AIomatic для WordPress дозволяє неавторизовану відправку електронних листів
Вразливість у AIomatic дозволяє неавторизовану відправку електронних листів. Оновіть плагін для захисту вашого сайту WordPress.
- CVSS
- 5.8 MEDIUM
- EPSS
- 27.42%
- Активно використовується
- немає в KEV
- Продукт
- aiomatic
Що відомо
Плагін AIomatic для WordPress версій до 2.0.5 включно має вразливість, що дозволяє неавторизованим користувачам надсилати електронні листи з будь-яким вмістом на будь-які адреси через AJAX-запити. Проблема полягає у недостатніх обмеженнях функції aiomatic_send_email щодо отримувачів та вмісту листів.
Бізнес-вплив
Ця вразливість може бути використана для розсилки спаму або фішингових повідомлень від імені вашого сайту, що може зашкодити репутації компанії та призвести до блокування домену поштовими серверами. IT-операторам слід врахувати ризики несанкціонованого використання поштової інфраструктури та можливі наслідки для безпеки користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін AIomatic до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до функції aiomatic_send_email, перевірте журнали на предмет підозрілої активності та мінімізуйте експозицію плагіна. Загалом, слід регулярно перевіряти оновлення безпеки та впроваджувати політики контролю доступу.