Уразливість у WP Helper Premium дозволяє неавторизоване надсилання електронних листів

Виявлено уразливість у WP Helper Premium для WordPress, що дозволяє неавторизованим користувачам надсилати електронні листи від імені сайту. Рекомендується оновлення плагіна.
CVE-2024-9065CVSS 5.3Web

Уразливість у WP Helper Premium дозволяє неавторизоване надсилання електронних листів

Виявлено уразливість у WP Helper Premium для WordPress, що дозволяє неавторизованим користувачам надсилати електронні листи від імені сайту. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
31.55%
Активно використовується
немає в KEV
Продукт
wp helper premium

Що відомо

Плагін WP Helper Premium для WordPress має уразливість через відсутність перевірки прав доступу у функції 'whp_smtp_send_mail_test' у версіях до 4.6.1 включно. Це дозволяє неавторизованим зловмисникам надсилати електронні листи від імені вразливого сайту будь-яким отримувачам.

Бізнес-вплив

Уразливість може бути використана для розсилки спаму або фішингових повідомлень від імені вашого сайту, що може підірвати довіру користувачів і призвести до блокування домену в поштових системах. Власники інфраструктури повинні врахувати потенційний ризик репутаційних втрат і збільшення навантаження на поштові сервери.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Helper Premium від розробника matbao та встановити їх. Якщо оновлення недоступні, обмежте доступ до функції 'whp_smtp_send_mail_test', перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію плагіна. Пріоритезуйте виправлення у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки