CVE-2023-6875: Критична вразливість у плагіні Post SMTP для WordPress

Критична вразливість у плагіні Post SMTP для WordPress дозволяє зловмисникам отримати контроль над сайтом через скидання API-ключа.
CVE-2023-6875CVSS 9.8Web

CVE-2023-6875: Критична вразливість у плагіні Post SMTP для WordPress

Критична вразливість у плагіні Post SMTP для WordPress дозволяє зловмисникам отримати контроль над сайтом через скидання API-ключа.

CVSS
9.8 CRITICAL
EPSS
99.79%
Активно використовується
немає в KEV
Продукт
post smtp

Що відомо

Плагін Post SMTP для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам скинути API-ключ і отримати доступ до логів, включно з листами для скидання пароля. Це може призвести до повного контролю над сайтом.

Бізнес-вплив

Вразливість дозволяє зловмисникам отримати доступ до конфіденційної інформації та керувати обліковими записами через скидання API-ключа. Для власників сайтів на WordPress це означає ризик компрометації сайту, втрати даних і порушення безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Post SMTP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути логи на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки