CVE-2025-14464: Ujawnienie wrażliwych danych SMTP w wtyczce PDF Resume Parser dla WordPress

Wtyczka PDF Resume Parser dla WordPress ujawnia dane SMTP, umożliwiając nieautoryzowany dostęp do kont e-mail. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14464CVSS 5.3Web

CVE-2025-14464: Ujawnienie wrażliwych danych SMTP w wtyczce PDF Resume Parser dla WordPress

Wtyczka PDF Resume Parser dla WordPress ujawnia dane SMTP, umożliwiając nieautoryzowany dostęp do kont e-mail. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
24.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PDF Resume Parser dla WordPress do wersji 1.0 włącznie umożliwia nieautoryzowanym użytkownikom dostęp do danych konfiguracyjnych SMTP, w tym poświadczeń. Luka wynika z publicznie dostępnego handlera AJAX, co pozwala na wykradzenie wrażliwych informacji.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kont e-mail poprzez uzyskanie danych uwierzytelniających SMTP. Atakujący mogą wykorzystać te dane do dalszych ataków na systemy korzystające z tych samych poświadczeń, co zwiększa ryzyko naruszenia bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają wtyczki PDF Resume Parser w wersji podatnej na atak i rozważyć jej aktualizację lub usunięcie. Zaleca się ograniczenie dostępu do handlerów AJAX, przegląd logów pod kątem podejrzanej aktywności oraz zmianę poświadczeń SMTP, jeśli istnieje podejrzenie ich wycieku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS