Уразливість у Everest Forms дозволяє неавторизовану відправку електронних листів
Виявлено уразливість у плагіні Everest Forms для WordPress, що дозволяє відправляти тестові листи без перевірки прав. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Everest Forms для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище відправляти тестові електронні листи на довільні адреси без належної перевірки прав. Проблема присутня у версіях до 3.4.7 включно.
Бізнес-вплив
Ця уразливість може бути використана для розсилки спаму або фішингових листів від імені вашого сервера, що може призвести до погіршення репутації домену та блокування поштових повідомлень. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується на сайтах з великою кількістю користувачів із рівнем доступу Subscriber і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Everest Forms і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, обмежте доступ користувачів із рівнем Subscriber і вище або тимчасово відключіть функцію тестової відправки листів. Також слід переглянути журнали поштових серверів на предмет підозрілої активності та посилити моніторинг безпеки.