CVE-2023-6875: Krytyczna luka w wtyczce POST SMTP dla WordPress
Krytyczna luka w wtyczce POST SMTP dla WordPress umożliwia przejęcie kontroli nad stroną przez nieautoryzowany dostęp do klucza API i logów.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post smtp
Co wiadomo
Wtyczka POST SMTP dla WordPress do wersji 2.8.7 ma krytyczną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych przez błąd typu w punkcie końcowym REST connect-app. Atakujący mogą zresetować klucz API i przeglądać logi, co może prowadzić do przejęcia kontroli nad stroną.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) pozwala na przejęcie kontroli nad witryną WordPress poprzez dostęp do wrażliwych danych i reset klucza API. Może to skutkować wyciekiem informacji, w tym e-maili z resetem haseł, oraz poważnymi konsekwencjami dla bezpieczeństwa i reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki POST SMTP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do punktu końcowego REST connect-app, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.