Уразливість у Ultimate WordPress Auction Plugin дозволяє неавторизовану відправку електронних листів
Уразливість у Ultimate WordPress Auction Plugin дозволяє неавторизовану відправку електронних листів. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.8 MEDIUM
- EPSS
- 32.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate WordPress Auction для WordPress має уразливість, що дозволяє неавторизованим користувачам створювати та надсилати електронні листи через відсутність перевірки прав у функціях send_auction_email_callback та resend_auction_email_callback. Це може призвести до розсилки шкідливих листів з посиланнями на будь-які адреси.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може стати джерелом фішингових атак або спаму, що негативно вплине на репутацію компанії та довіру користувачів. Зловмисники можуть використовувати цю вразливість для розповсюдження шкідливих посилань, що підвищує ризики компрометації інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate WordPress Auction та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Важливо також інформувати користувачів про можливі фішингові листи.