CVE-2026-7621: Luka w wtyczce SMTP2GO dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce SMTP2GO dla WordPress pozwala użytkownikom subskrybenta na usunięcie lub pobranie logów SMTP. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7621CVSS 4.3Web

CVE-2026-7621: Luka w wtyczce SMTP2GO dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce SMTP2GO dla WordPress pozwala użytkownikom subskrybenta na usunięcie lub pobranie logów SMTP. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
16.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SMTP2GO dla WordPress do wersji 1.16.0 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na usunięcie wszystkich logów SMTP lub pobranie ich eksportu CSV zawierającego adresy odbiorców, nadawców, tematy wiadomości oraz dane odpowiedzi API. Problem wynika z niewłaściwej weryfikacji uprawnień użytkownika.

Wpływ biznesowy

Atakujący z dostępem subskrybenta lub wyższym mogą manipulować danymi logów SMTP, co może prowadzić do utraty ważnych informacji audytowych oraz wycieku danych dotyczących komunikacji e-mailowej. Może to utrudnić wykrywanie incydentów bezpieczeństwa i naruszyć prywatność użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem do wrażliwych danych i ich integralnością.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SMTP2GO i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem podejrzanych działań oraz przeprowadzić audyt dostępu do danych SMTP. W przypadku braku dostępnej poprawki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS