CVE-2024-3073: luka w wtyczce Easy WP SMTP ujawniająca hasło SMTP

Luka w Easy WP SMTP do 2.3.0 pozwala administratorom zobaczyć hasło SMTP. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-3073CVSS 2.7CMS

CVE-2024-3073: luka w wtyczce Easy WP SMTP ujawniająca hasło SMTP

Luka w Easy WP SMTP do 2.3.0 pozwala administratorom zobaczyć hasło SMTP. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
2.7 LOW
EPSS
26.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy wp smtp

Co wiadomo

Wtyczka Easy WP SMTP dla WordPress do wersji 2.3.0 ujawnia hasło SMTP w polu ustawień, co pozwala administratorom na jego podgląd. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami administratora dostęp do wrażliwych danych konfiguracyjnych.

Wpływ biznesowy

Chociaż luka ma niską ocenę CVSS i wymaga dostępu administratora, ujawnienie hasła SMTP może ułatwić atakującym dalsze działania w ograniczonym środowisku. W przypadku kompromitacji konta administratora, informacje te mogą zostać wykorzystane do eskalacji zagrożenia lub nadużyć związanych z pocztą elektroniczną.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Easy WP SMTP do wersji nowszej niż 2.3.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do kont administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zmianę haseł SMTP. Priorytetowo należy przeprowadzić przegląd konfiguracji i zabezpieczeń serwera SMTP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS