CVE-2023-6621: podatność Reflected XSS w wtyczce Post SMTP dla WordPress
Podatność Reflected XSS w wtyczce Post SMTP dla WordPress umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.8.7 i nowszych.
- CVSS
- 6.1 MEDIUM
- EPSS
- 32.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post smtp
Co wiadomo
Wtyczka Post SMTP dla WordPress w wersjach przed 2.8.7 nie oczyszcza i nie zabezpiecza parametru msg przed wyświetleniem, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji lub wykonania nieautoryzowanych działań przez atakujących podszywających się pod administratorów witryny. Może to skutkować utratą kontroli nad stroną, wyciekiem danych lub wprowadzeniem złośliwego kodu, co negatywnie wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Post SMTP do wersji 2.8.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).