Уразливість витоку інформації в плагіні WP Mail SMTP для WordPress (CVE-2024-6694)

Уразливість у плагіні WP Mail SMTP для WordPress дозволяє адміністраторам переглядати пароль SMTP. Рекомендується оновлення та обмеження доступу.
CVE-2024-6694CVSS 2.7Web

Уразливість витоку інформації в плагіні WP Mail SMTP для WordPress (CVE-2024-6694)

Уразливість у плагіні WP Mail SMTP для WordPress дозволяє адміністраторам переглядати пароль SMTP. Рекомендується оновлення та обмеження доступу.

CVSS
2.7 LOW
EPSS
43.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Mail SMTP для WordPress версій до 4.0.1 включно має уразливість, що дозволяє адміністраторам переглядати пароль SMTP у налаштуваннях. Це може призвести до витоку конфіденційної інформації, якщо обліковий запис адміністратора буде скомпрометовано.

Бізнес-вплив

Для власників веб-сайтів на WordPress ця уразливість означає потенційний ризик розкриття пароля SMTP, що може бути використано зловмисниками у випадку компрометації облікового запису адміністратора. Хоча безпосередній вплив обмежений, це може послабити безпеку поштової інфраструктури та призвести до подальших атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна WP Mail SMTP та оновити його до останньої доступної версії, якщо це можливо. Також слід обмежити доступ до облікових записів з адміністративними правами, регулярно переглядати журнали безпеки та мінімізувати ризики компрометації облікових записів. У разі неможливості оновлення варто розглянути тимчасове обмеження доступу до налаштувань SMTP.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки