Уразливість у плагіні weMail для WordPress дозволяє неавторизоване видалення форм
Уразливість у плагіні weMail для WordPress дозволяє неавторизованим користувачам видаляти форми через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін weMail для WordPress (версії до 2.0.7 включно) має уразливість, що дозволяє неавторизованим користувачам видаляти всі форми через REST API. Проблема полягає у недостатній перевірці прав користувача, що дає змогу зловмисникам використовувати відкритий nonce для виконання DELETE-запитів.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих маркетингових форм і даних, що негативно впливає на маркетингові кампанії та взаємодію з клієнтами. Власники сайтів ризикують порушенням роботи сервісів, що може спричинити зниження конверсій та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна weMail та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також контролювати права доступу користувачів і розглянути тимчасове відключення плагіна до усунення проблеми.