CVE-2024-6694: Wyciekanie hasła SMTP w wtyczce WP Mail SMTP dla WordPress

Podatność CVE-2024-6694 w WP Mail SMTP ujawnia hasło SMTP administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-6694CVSS 2.7Web

CVE-2024-6694: Wyciekanie hasła SMTP w wtyczce WP Mail SMTP dla WordPress

Podatność CVE-2024-6694 w WP Mail SMTP ujawnia hasło SMTP administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
2.7 LOW
EPSS
43.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Mail SMTP dla WordPress w wersjach do 4.0.1 włącznie ujawnia hasło SMTP w polu ustawień, co pozwala administratorom na jego podgląd. Atakujący z uprawnieniami administratora mogą zobaczyć hasło SMTP, co w przypadku przejęcia konta administratora może stanowić dodatkowe zagrożenie.

Wpływ biznesowy

Chociaż podatność ma niską ocenę CVSS i wymaga dostępu administracyjnego, ujawnienie hasła SMTP może ułatwić dalsze ataki w środowisku, jeśli konto administratora zostanie przejęte. Organizacje powinny zwrócić uwagę na potencjalne ryzyko związane z wyciekiem danych uwierzytelniających wrażliwych usług.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki WP Mail SMTP do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do kont administracyjnych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zmianę haseł SMTP. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS