Уразливість у Ultimate WordPress Auction Plugin дозволяє неавторизовану відправку електронних листів

Уразливість у Ultimate WordPress Auction Plugin дозволяє неавторизовану відправку електронних листів. Рекомендується оновлення та аудит безпеки.
CVE-2024-6591CVSS 5.8Web

Уразливість у Ultimate WordPress Auction Plugin дозволяє неавторизовану відправку електронних листів

Уразливість у Ultimate WordPress Auction Plugin дозволяє неавторизовану відправку електронних листів. Рекомендується оновлення та аудит безпеки.

CVSS
5.8 MEDIUM
EPSS
32.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate WordPress Auction для WordPress має уразливість, що дозволяє неавторизованим користувачам створювати та надсилати електронні листи через відсутність перевірки прав у функціях send_auction_email_callback та resend_auction_email_callback. Це може призвести до розсилки шкідливих листів з посиланнями на будь-які адреси.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може стати джерелом фішингових атак або спаму, що негативно вплине на репутацію компанії та довіру користувачів. Зловмисники можуть використовувати цю вразливість для розповсюдження шкідливих посилань, що підвищує ризики компрометації інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate WordPress Auction та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Важливо також інформувати користувачів про можливі фішингові листи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки