CVE-2026-7621: Luka w wtyczce SMTP2GO dla WordPress umożliwia nieautoryzowany dostęp
Luka w wtyczce SMTP2GO dla WordPress pozwala użytkownikom subskrybenta na usunięcie lub pobranie logów SMTP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SMTP2GO dla WordPress do wersji 1.16.0 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na usunięcie wszystkich logów SMTP lub pobranie ich eksportu CSV zawierającego adresy odbiorców, nadawców, tematy wiadomości oraz dane odpowiedzi API. Problem wynika z niewłaściwej weryfikacji uprawnień użytkownika.
Wpływ biznesowy
Atakujący z dostępem subskrybenta lub wyższym mogą manipulować danymi logów SMTP, co może prowadzić do utraty ważnych informacji audytowych oraz wycieku danych dotyczących komunikacji e-mailowej. Może to utrudnić wykrywanie incydentów bezpieczeństwa i naruszyć prywatność użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem do wrażliwych danych i ich integralnością.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SMTP2GO i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt dostępu do danych SMTP. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.