CVE-2023-6875: Krytyczna luka w wtyczce POST SMTP dla WordPress

Krytyczna luka w wtyczce POST SMTP dla WordPress umożliwia przejęcie kontroli nad stroną przez nieautoryzowany dostęp do klucza API i logów.
CVE-2023-6875CVSS 9.8Web

CVE-2023-6875: Krytyczna luka w wtyczce POST SMTP dla WordPress

Krytyczna luka w wtyczce POST SMTP dla WordPress umożliwia przejęcie kontroli nad stroną przez nieautoryzowany dostęp do klucza API i logów.

CVSS
9.8 CRITICAL
EPSS
99.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
post smtp

Co wiadomo

Wtyczka POST SMTP dla WordPress do wersji 2.8.7 ma krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez błąd typu w punkcie końcowym REST connect-app. Atakujący mogą zresetować klucz API i przeglądać logi, co może prowadzić do przejęcia kontroli nad stroną.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala na przejęcie kontroli nad witryną WordPress poprzez dostęp do wrażliwych danych i reset klucza API. Może to skutkować wyciekiem informacji, w tym e-maili z resetem haseł, oraz poważnymi konsekwencjami dla bezpieczeństwa i reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki POST SMTP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktu końcowego REST connect-app, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS