Уразливість у плагіні SMTP2GO для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні SMTP2GO для WordPress до версії 1.16.0 дозволяє користувачам з рівнем підписника видаляти або експортувати SMTP логи, що загрожує безпеці даних.
CVE-2026-7621CVSS 4.3Web

Уразливість у плагіні SMTP2GO для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні SMTP2GO для WordPress до версії 1.16.0 дозволяє користувачам з рівнем підписника видаляти або експортувати SMTP логи, що загрожує безпеці даних.

CVSS
4.3 MEDIUM
EPSS
16.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SMTP2GO для WordPress версії до 1.16.0 включно має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати несанкціонований доступ до логів SMTP. Зловмисники можуть видаляти записи логів або експортувати їх у CSV, отримуючи доступ до адрес отримувачів, відправників, тем листів та API-відповідей.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про електронні листи, що потенційно ставить під загрозу приватність користувачів і довіру до сервісу. Власники інфраструктури ризикують втратити важливі журнали для аудиту та розслідувань, а також можуть зіткнутися з репутаційними втратами через можливі витоки даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна SMTP2GO і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно контролювати безпеку та проводити аудит прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки