CVE-2024-3073: luka w wtyczce Easy WP SMTP ujawniająca hasło SMTP
Luka w Easy WP SMTP do 2.3.0 pozwala administratorom zobaczyć hasło SMTP. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 2.7 LOW
- EPSS
- 26.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy wp smtp
Co wiadomo
Wtyczka Easy WP SMTP dla WordPress do wersji 2.3.0 ujawnia hasło SMTP w polu ustawień, co pozwala administratorom na jego podgląd. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami administratora dostęp do wrażliwych danych konfiguracyjnych.
Wpływ biznesowy
Chociaż luka ma niską ocenę CVSS i wymaga dostępu administratora, ujawnienie hasła SMTP może ułatwić atakującym dalsze działania w ograniczonym środowisku. W przypadku kompromitacji konta administratora, informacje te mogą zostać wykorzystane do eskalacji zagrożenia lub nadużyć związanych z pocztą elektroniczną.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Easy WP SMTP do wersji nowszej niż 2.3.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do kont administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zmianę haseł SMTP. Priorytetowo należy przeprowadzić przegląd konfiguracji i zabezpieczeń serwera SMTP.