CVE-2025-14464: Ujawnienie wrażliwych danych SMTP w wtyczce PDF Resume Parser dla WordPress
Wtyczka PDF Resume Parser dla WordPress ujawnia dane SMTP, umożliwiając nieautoryzowany dostęp do kont e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PDF Resume Parser dla WordPress do wersji 1.0 włącznie umożliwia nieautoryzowanym użytkownikom dostęp do danych konfiguracyjnych SMTP, w tym poświadczeń. Luka wynika z publicznie dostępnego handlera AJAX, co pozwala na wykradzenie wrażliwych informacji.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kont e-mail poprzez uzyskanie danych uwierzytelniających SMTP. Atakujący mogą wykorzystać te dane do dalszych ataków na systemy korzystające z tych samych poświadczeń, co zwiększa ryzyko naruszenia bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki PDF Resume Parser w wersji podatnej na atak i rozważyć jej aktualizację lub usunięcie. Zaleca się ograniczenie dostępu do handlerów AJAX, przegląd logów pod kątem podejrzanej aktywności oraz zmianę poświadczeń SMTP, jeśli istnieje podejrzenie ich wycieku.