Уразливість CSRF у плагіні Brevo для WordPress

Плагін Brevo для WordPress має уразливість CSRF, що дозволяє примусовий вихід адміністратора. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-8477CVSS 4.3Web

Уразливість CSRF у плагіні Brevo для WordPress

Плагін Brevo для WordPress має уразливість CSRF, що дозволяє примусовий вихід адміністратора. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
6.58%
Активно використовується
немає в KEV
Продукт
newsletter\, smtp\, email marketing and subscribe

Що відомо

Плагін Newsletter, SMTP, Email marketing and Subscribe від Brevo для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.87 включно через відсутність або некоректну перевірку nonce в функції Init(). Це дозволяє неавторизованим зловмисникам примусово вийти з сесії Brevo, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до примусового виходу адміністратора з системи Brevo, що може порушити роботу маркетингових кампаній та управління підписками. Це створює ризики для стабільності сервісів електронної пошти та може вплинути на взаємодію з користувачами. Важливо врахувати цей ризик при управлінні плагінами WordPress, особливо у великих організаціях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Brevo та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетом є мінімізація ризику шляхом контролю дій адміністратора та регулярного моніторингу системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки