Уразливість CSRF у плагіні Brevo для WordPress
Плагін Brevo для WordPress має уразливість CSRF, що дозволяє примусовий вихід адміністратора. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.58%
- Активно використовується
- немає в KEV
- Продукт
- newsletter\, smtp\, email marketing and subscribe
Що відомо
Плагін Newsletter, SMTP, Email marketing and Subscribe від Brevo для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.87 включно через відсутність або некоректну перевірку nonce в функції Init(). Це дозволяє неавторизованим зловмисникам примусово вийти з сесії Brevo, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до примусового виходу адміністратора з системи Brevo, що може порушити роботу маркетингових кампаній та управління підписками. Це створює ризики для стабільності сервісів електронної пошти та може вплинути на взаємодію з користувачами. Важливо врахувати цей ризик при управлінні плагінами WordPress, особливо у великих організаціях.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Brevo та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетом є мінімізація ризику шляхом контролю дій адміністратора та регулярного моніторингу системи.