Уразливість у плагіні SMTP2GO для WordPress дозволяє несанкціонований доступ
Уразливість у плагіні SMTP2GO для WordPress до версії 1.16.0 дозволяє користувачам з рівнем підписника видаляти або експортувати SMTP логи, що загрожує безпеці даних.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SMTP2GO для WordPress версії до 1.16.0 включно має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати несанкціонований доступ до логів SMTP. Зловмисники можуть видаляти записи логів або експортувати їх у CSV, отримуючи доступ до адрес отримувачів, відправників, тем листів та API-відповідей.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про електронні листи, що потенційно ставить під загрозу приватність користувачів і довіру до сервісу. Власники інфраструктури ризикують втратити важливі журнали для аудиту та розслідувань, а також можуть зіткнутися з репутаційними втратами через можливі витоки даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна SMTP2GO і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно контролювати безпеку та проводити аудит прав доступу.