Luka wtyczki Post SMTP dla WordPress umożliwia obejście autoryzacji

Post SMTP dla WordPress do 3.6.1 umożliwia obejście autoryzacji i wstrzykiwanie nieprawidłowych tokenów OAuth. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12887CVSS 5.4CMS

Luka wtyczki Post SMTP dla WordPress umożliwia obejście autoryzacji

Post SMTP dla WordPress do 3.6.1 umożliwia obejście autoryzacji i wstrzykiwanie nieprawidłowych tokenów OAuth. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
18.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post SMTP dla WordPress w wersjach do 3.6.1 włącznie posiada lukę umożliwiającą obejście autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą wstrzykiwać nieprawidłowe lub kontrolowane przez nich dane OAuth, co wynika z niewłaściwej weryfikacji uprawnień w funkcji handle_gmail_oauth_redirect.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego wstrzykiwania danych uwierzytelniających OAuth, co zagraża bezpieczeństwu kont i komunikacji e-mailowej w środowiskach WordPress korzystających z tej wtyczki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i nadużyć związanych z dostępem do tokenów OAuth.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez aktualizację i kontrolę dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS