CVE-2023-6621: podatność Reflected XSS w wtyczce Post SMTP dla WordPress

Podatność Reflected XSS w wtyczce Post SMTP dla WordPress umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.8.7 i nowszych.
CVE-2023-6621CVSS 6.1CMS

CVE-2023-6621: podatność Reflected XSS w wtyczce Post SMTP dla WordPress

Podatność Reflected XSS w wtyczce Post SMTP dla WordPress umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.8.7 i nowszych.

CVSS
6.1 MEDIUM
EPSS
32.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
post smtp

Co wiadomo

Wtyczka Post SMTP dla WordPress w wersjach przed 2.8.7 nie oczyszcza i nie zabezpiecza parametru msg przed wyświetleniem, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Atak ten może być wykorzystany przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji lub wykonania nieautoryzowanych działań przez atakujących podszywających się pod administratorów witryny. Może to skutkować utratą kontroli nad stroną, wyciekiem danych lub wprowadzeniem złośliwego kodu, co negatywnie wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Post SMTP do wersji 2.8.7 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS