Wysokie ryzyko zdalnego włączenia plików w WordPress SMTP Service MailHawk (CVE-2025-31015)
Wysokie ryzyko zdalnego włączenia plików w wtyczce MailHawk dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 54.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress SMTP Service, Email Delivery Solved! — MailHawk do wersji 1.3.1 zawiera lukę umożliwiającą zdalne włączenie plików (Remote File Inclusion) poprzez nieprawidłową kontrolę nazw plików w instrukcjach include/require w PHP. Luka ta może prowadzić do wykonania złośliwego kodu na serwerze.
Wpływ biznesowy
Eksploatacja tej luki może skutkować przejęciem kontroli nad serwerem WWW, co zagraża integralności i poufności danych oraz ciągłości działania usług. Atakujący mogą wprowadzić złośliwy kod, co może prowadzić do poważnych naruszeń bezpieczeństwa i strat finansowych dla organizacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki MailHawk i zastosować dostępne aktualizacje od dostawcy. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz priorytetowe zarządzanie ryzykiem związanym z tą luką.