Уразливість Open Mail Relay у плагіні Quick Contact Form для WordPress
Уразливість Open Mail Relay у плагіні Quick Contact Form дозволяє неавторизованим користувачам надсилати листи від імені сервера WordPress.
- CVSS
- 5.8 MEDIUM
- EPSS
- 10.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quick Contact Form для WordPress має уразливість Open Mail Relay у всіх версіях до 8.2.6 включно. Через недостатню перевірку параметра 'from' у AJAX-ендпоінті 'qcf_validate_form' зловмисники можуть надсилати електронні листи від імені сервера без автентифікації.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам використовувати сервер для розсилки електронних листів, що може призвести до спаму, погіршення репутації домену та блокування поштових сервісів. Власники сайтів ризикують втратити довіру користувачів і зіткнутися з додатковими витратами на відновлення репутації та безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Quick Contact Form і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінту 'qcf_validate_form', переглянути журнали поштових серверів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.