Уразливість обходу авторизації в плагіні Kirki для WordPress
Плагін Kirki для WordPress має уразливість обходу авторизації, що дозволяє надсилати фішингові листи через поштовий сервер сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki – Freeform Page Builder для WordPress має уразливість обходу авторизації у версіях до 6.0.11 включно. Зловмисники можуть надсилати шкідливі HTML-листи, включно з фішинговими посиланнями на скидання пароля, від імені сайту, використовуючи його поштовий сервер.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам надсилати фішингові електронні листи, які можуть обманом змусити користувачів розкрити свої облікові дані або скинути паролі. Це підриває довіру до сайту, може призвести до компрометації облікових записів і негативно вплинути на репутацію організації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Kirki і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте доступ до функцій плагіна, що відповідають за надсилання листів, перегляньте журнали поштового сервера на предмет підозрілої активності та посиліть моніторинг безпеки. Також варто інформувати користувачів про можливі фішингові атаки.