CVE-2024-6694: Wyciekanie hasła SMTP w wtyczce WP Mail SMTP dla WordPress
Podatność CVE-2024-6694 w WP Mail SMTP ujawnia hasło SMTP administratorom. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 2.7 LOW
- EPSS
- 43.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Mail SMTP dla WordPress w wersjach do 4.0.1 włącznie ujawnia hasło SMTP w polu ustawień, co pozwala administratorom na jego podgląd. Atakujący z uprawnieniami administratora mogą zobaczyć hasło SMTP, co w przypadku przejęcia konta administratora może stanowić dodatkowe zagrożenie.
Wpływ biznesowy
Chociaż podatność ma niską ocenę CVSS i wymaga dostępu administracyjnego, ujawnienie hasła SMTP może ułatwić dalsze ataki w środowisku, jeśli konto administratora zostanie przejęte. Organizacje powinny zwrócić uwagę na potencjalne ryzyko związane z wyciekiem danych uwierzytelniających wrażliwych usług.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki WP Mail SMTP do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do kont administracyjnych, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zmianę haseł SMTP. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.