Luka wtyczki WP Mail Gateway dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka WP Mail Gateway do WordPress ma krytyczną lukę pozwalającą na nieautoryzowaną zmianę ustawień SMTP i przejęcie konta administratora.
CVE-2026-6963CVSS 8.8Web

Luka wtyczki WP Mail Gateway dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka WP Mail Gateway do WordPress ma krytyczną lukę pozwalającą na nieautoryzowaną zmianę ustawień SMTP i przejęcie konta administratora.

CVSS
8.8 HIGH
EPSS
32.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Mail Gateway dla WordPress do wersji 1.8 ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na modyfikację ustawień SMTP przez brak odpowiedniej weryfikacji uprawnień. Może to prowadzić do przekierowania poczty i eskalacji uprawnień poprzez reset hasła administratora.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą zmienić konfigurację SMTP, co umożliwia przechwycenie lub przekierowanie wiadomości e-mail, w tym linków do resetu hasła. W efekcie może dojść do przejęcia konta administratora i pełnej kontroli nad stroną WordPress, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Mail Gateway i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań związanych z konfiguracją SMTP i resetami haseł. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS