Уразливість авторизації в плагіні FunnelKit Automations для WordPress
Виявлено уразливість у плагіні FunnelKit Automations, що дозволяє надсилати довільні листи з сайту. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.54%
- Активно використовується
- немає в KEV
- Продукт
- funnelkit automations
Що відомо
Плагін FunnelKit Automations для WordPress і WooCommerce має уразливість відсутності належної перевірки авторизації в AJAX-обробнику bwfan_test_email у версіях до 3.6.4.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище надсилати довільні електронні листи від імені сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованої розсилки електронних листів з сайту, що може зашкодити репутації компанії, спричинити фішингові атаки або спам. Власники інфраструктури повинні врахувати можливі ризики компрометації комунікацій та вплив на довіру клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з правами, що дозволяють виконувати адміністративні дії, а також переглянути журнали активності на предмет підозрілих дій. Важливо мінімізувати експозицію плагіна та пріоритезувати виправлення у планах безпеки.