Уразливість витоку інформації в плагіні WP Mail SMTP для WordPress (CVE-2024-6694)
Уразливість у плагіні WP Mail SMTP для WordPress дозволяє адміністраторам переглядати пароль SMTP. Рекомендується оновлення та обмеження доступу.
- CVSS
- 2.7 LOW
- EPSS
- 43.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Mail SMTP для WordPress версій до 4.0.1 включно має уразливість, що дозволяє адміністраторам переглядати пароль SMTP у налаштуваннях. Це може призвести до витоку конфіденційної інформації, якщо обліковий запис адміністратора буде скомпрометовано.
Бізнес-вплив
Для власників веб-сайтів на WordPress ця уразливість означає потенційний ризик розкриття пароля SMTP, що може бути використано зловмисниками у випадку компрометації облікового запису адміністратора. Хоча безпосередній вплив обмежений, це може послабити безпеку поштової інфраструктури та призвести до подальших атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна WP Mail SMTP та оновити його до останньої доступної версії, якщо це можливо. Також слід обмежити доступ до облікових записів з адміністративними правами, регулярно переглядати журнали безпеки та мінімізувати ризики компрометації облікових записів. У разі неможливості оновлення варто розглянути тимчасове обмеження доступу до налаштувань SMTP.