Luka wtyczki Post SMTP dla WordPress umożliwia obejście autoryzacji
Post SMTP dla WordPress do 3.6.1 umożliwia obejście autoryzacji i wstrzykiwanie nieprawidłowych tokenów OAuth. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 18.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post SMTP dla WordPress w wersjach do 3.6.1 włącznie posiada lukę umożliwiającą obejście autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą wstrzykiwać nieprawidłowe lub kontrolowane przez nich dane OAuth, co wynika z niewłaściwej weryfikacji uprawnień w funkcji handle_gmail_oauth_redirect.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego wstrzykiwania danych uwierzytelniających OAuth, co zagraża bezpieczeństwu kont i komunikacji e-mailowej w środowiskach WordPress korzystających z tej wtyczki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko eskalacji uprawnień i nadużyć związanych z dostępem do tokenów OAuth.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć audyt uprawnień użytkowników. Priorytetem jest minimalizacja ryzyka poprzez aktualizację i kontrolę dostępu.