CVE-2023-7027: podatność Stored XSS w wtyczce Post SMTP dla WordPress
Wtyczka Post SMTP do WordPress ma podatność Stored XSS (CVE-2023-7027). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 57.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- post smtp
Co wiadomo
Wtyczka Post SMTP dla WordPress do wersji 2.8.7 zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez nagłówek 'device'. Brak odpowiedniej sanitizacji danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w panelu WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami lub o podwyższonych wymaganiach bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.