Уразливість у плагіні Post Carousel Slider для Elementor дозволяє відправляти довільні листи
Плагін Post Carousel Slider для Elementor має уразливість, що дозволяє автентифікованим користувачам надсилати довільні листи. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.29%
- Активно використовується
- немає в KEV
- Продукт
- post carousel slider for elementor
Що відомо
Плагін Post Carousel Slider для Elementor у WordPress має уразливість через відсутність перевірки прав доступу у функції process_wbelps_promo_form(). Це дозволяє автентифікованим користувачам з рівнем Subscriber і вище надсилати довільні електронні листи на адресу підтримки сайту.
Бізнес-вплив
Уразливість може призвести до зловживання функцією відправки листів, що створює ризик фішингових атак або спаму від імені сайту. Це може вплинути на репутацію компанії та збільшити навантаження на службу підтримки. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію функції підтримки. Пріоритетність заходів залежить від рівня ризику для вашої організації.