CVE-2023-7027: podatność Stored XSS w wtyczce Post SMTP dla WordPress

Wtyczka Post SMTP do WordPress ma podatność Stored XSS (CVE-2023-7027). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-7027CVSS 7.2Web

CVE-2023-7027: podatność Stored XSS w wtyczce Post SMTP dla WordPress

Wtyczka Post SMTP do WordPress ma podatność Stored XSS (CVE-2023-7027). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
57.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
post smtp

Co wiadomo

Wtyczka Post SMTP dla WordPress do wersji 2.8.7 zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez nagłówek 'device'. Brak odpowiedniej sanitizacji danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w panelu WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonych wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS