CVE-2025-9219: Luka wtyczki Post SMTP umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2025-9219 w wtyczce Post SMTP umożliwia nieautoryzowaną modyfikację danych przez użytkowników z poziomem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 13.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Post SMTP – WP SMTP z funkcją logów e-mail i powiadomień mobilnych dla WordPressa posiada lukę bezpieczeństwa w funkcji 'update_post_smtp_pro_option_callback', która nie sprawdza odpowiednich uprawnień. Pozwala to użytkownikom z poziomem subskrybenta i wyższym na nieautoryzowane włączenie rozszerzeń pro.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą wykorzystać tę lukę do aktywacji funkcji pro wtyczki, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego naruszenia integralności danych. Może to wpłynąć na stabilność i bezpieczeństwo środowiska WordPress, szczególnie w organizacjach korzystających z tej wtyczki do obsługi SMTP.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Post SMTP i jej instalację. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu subskrybenta lub wyższego oraz monitorowanie logów pod kątem nietypowych zmian w konfiguracji. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.