„`html
Zusammenfassung
Eine Cross-Site Request Forgery (CSRF) Schwachstelle wurde in MailPoet identifiziert, die es Angreifern ermöglicht, unbefugte Aktionen im Kontext authentifizierter Benutzer auszufĂĽhren. Die Vulnerabilität betrifft die Versionen 5.30.0 bis 5.33.0 und wird mit dem CVSS-Score 7.1 als „High“ eingestuft. Derzeit ist kein Patch verfĂĽgbar.
Betroffene Systeme
- MailPoet Version 5.30.0 bis 5.33.0
- WordPress-Installationen mit betroffenen MailPoet-Versionen
- Alle Betriebssysteme (Schwachstelle ist Plattform-unabhängig)
Technische Details
Die CSRF-Vulnerabilität resultiert aus unzureichender Token-Validierung in MailPoet-Formularen. Angreifer können speziell präparierte HTTP-Requests erstellen, die automatisch im Browser eines angemeldeten Administrators ausgeführt werden. Dies ermöglicht:
- Manipulation von E-Mail-Kampagnen
- Änderung von Subscriber-Daten
- AusfĂĽhrung administrativer Funktionen ohne Autorisierung
- Potenzielle Datenlecks durch E-Mail-Konfigurationsänderungen
Der Angriffsvektor ist „Network“, was bedeutet, dass keine physischen Zugriff notwendig ist.
Empfohlene Massnahmen
- Sofortige Maßnahmen: Deaktivieren Sie MailPoet temporär oder beschränken Sie administrativen Zugriff
- Monitoring: Überprüfen Sie Audit-Logs auf verdächtige Aktivitäten
- Web Application Firewall: Implementieren Sie WAF-Regeln zur CSRF-Erkennung
- Updates abwarten: Aktualisieren Sie auf Version 5.33.1 oder höher sobald verfügbar
- Sichere Konfiguration: Nutzen Sie SameSite-Cookie-Attribute und verstärken Sie CSRF-Token-Implementierung
Bewertung
CVSS Score: 7.1 (High) – Die Schwachstelle ermöglicht Änderungen kritischer Geschäftsfunktionen. Für Unternehmen, die MailPoet zur Newsletter-Verwaltung nutzen, besteht erhebliches Risiko. Priorisieren Sie die Behebung dieser Vulnerabilität und implementieren Sie die empfohlenen Sicherheitsmaßnahmen.
„`