Уразливість обходу авторизації в плагіні Email Subscribers & Newsletters для WordPress
Уразливість обходу авторизації в плагіні Email Subscribers & Newsletters для WordPress дозволяє змінювати налаштування та надсилати масові листи зловмисникам.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Subscribers & Newsletters для WordPress має уразливість обходу авторизації у версіях до 5.9.27 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть змінювати налаштування плагіна, створювати списки розсилки та надсилати масові листи.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами змінювати налаштування пошти, додавати контакти та розсилати небажані листи від імені сайту, що може призвести до компрометації репутації компанії та збільшення ризику фішингових атак. Власники інфраструктури повинні врахувати потенційний вплив на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб’ютора і вище, переглянути журнали активності плагіна на предмет підозрілих дій, а також розглянути тимчасове відключення плагіна для зниження ризику.