CVE-2023-6629: podatność Reflected Cross-Site Scripting w wtyczce Post SMTP dla WordPress
Podatność Reflected XSS w wtyczce Post SMTP dla WordPress do wersji 2.8.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post smtp
Co wiadomo
Wtyczka Post SMTP – Email log, Delivery Failure Notifications and Best Mail SMTP dla WordPress w wersjach do 2.8.6 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametr 'msg'. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność XSS może pozwolić atakującym na wykonanie złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach biznesowych może to skutkować utratą zaufania klientów oraz potencjalnymi naruszeniami bezpieczeństwa danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki Post SMTP i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz edukację użytkowników w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybka reakcja i monitorowanie środowiska pod kątem potencjalnych ataków.