CVE-2025-9219: Luka wtyczki Post SMTP umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2025-9219 w wtyczce Post SMTP umożliwia nieautoryzowaną modyfikację danych przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2025-9219CVSS 4.3Web

CVE-2025-9219: Luka wtyczki Post SMTP umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2025-9219 w wtyczce Post SMTP umożliwia nieautoryzowaną modyfikację danych przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
13.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post SMTP – WP SMTP z funkcją logów e-mail i powiadomień mobilnych dla WordPressa posiada lukę bezpieczeństwa w funkcji 'update_post_smtp_pro_option_callback', która nie sprawdza odpowiednich uprawnień. Pozwala to użytkownikom z poziomem subskrybenta i wyższym na nieautoryzowane włączenie rozszerzeń pro.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą wykorzystać tę lukę do aktywacji funkcji pro wtyczki, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego naruszenia integralności danych. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, szczególnie w organizacjach korzystających z tej wtyczki do obsługi SMTP.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP i jej instalację. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem nietypowych zmian w konfiguracji. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS