Уразливість у Revision Manager TMC дозволяє несанкціоновану відправку електронної пошти

Уразливість у Revision Manager TMC дозволяє автентифікованим користувачам надсилати довільні електронні листи. Рекомендується перевірити оновлення плагіна.
CVE-2024-7622CVSS 4.3Web

Уразливість у Revision Manager TMC дозволяє несанкціоновану відправку електронної пошти

Уразливість у Revision Manager TMC дозволяє автентифікованим користувачам надсилати довільні електронні листи. Рекомендується перевірити оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
27.71%
Активно використовується
немає в KEV
Продукт
revision manager tmc

Що відомо

Плагін Revision Manager TMC для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище надсилати довільні електронні листи через відсутність перевірки прав у функції _a_ajaxQuickEmailTestCallback().

Бізнес-вплив

Ця уразливість може бути використана для розсилки спаму або фішингових повідомлень від імені вашого веб-сервера, що може підірвати довіру користувачів і призвести до блокування поштових серверів. Власники інфраструктури повинні врахувати ризики репутаційних втрат і потенційного навантаження на ресурси через зловмисну активність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Revision Manager TMC від розробника jetplugs і застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів до рівня підписника або вище, ретельно перевіряйте журнали активності на предмет підозрілих дій та розгляньте можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки