CVE-2026-3090: Wysoki poziom zagrożenia XSS w wtyczce Post SMTP dla WordPress

Wtyczka Post SMTP do WordPress ma lukę XSS w parametrze 'event_type', grożącą atakami skryptowymi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-3090CVSS 7.2Web

CVE-2026-3090: Wysoki poziom zagrożenia XSS w wtyczce Post SMTP dla WordPress

Wtyczka Post SMTP do WordPress ma lukę XSS w parametrze 'event_type', grożącą atakami skryptowymi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
13.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Post SMTP dla WordPress do wersji 3.8.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'event_type', umożliwiającą nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów. Luka jest aktywna tylko, gdy zainstalowana jest również wtyczka Post SMTP Pro z włączonym rozszerzeniem Reporting and Tracking.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwych skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo aplikacji i może narazić infrastrukturę na poważne konsekwencje reputacyjne i operacyjne.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post SMTP oraz Post SMTP Pro i ich rozszerzeń u dostawcy. W przypadku braku łatki należy ograniczyć ekspozycję wtyczek, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie rozszerzenia Reporting and Tracking, jeśli jest aktywne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS