Уразливість CSRF у плагіні WordPress Post SMTP до версії 2.5.7

Post SMTP WordPress плагін до 2.5.7 має уразливість CSRF, що дозволяє видаляти логи. Рекомендується оновлення для захисту сайту.
CVE-2023-3178CVSS 4.3CMS

Уразливість CSRF у плагіні WordPress Post SMTP до версії 2.5.7

Post SMTP WordPress плагін до 2.5.7 має уразливість CSRF, що дозволяє видаляти логи. Рекомендується оновлення для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
18.58%
Активно використовується
немає в KEV
Продукт
post smtp

Що відомо

Плагін Post SMTP для WordPress до версії 2.5.7 має недостатні перевірки CSRF у деяких AJAX діях, що дозволяє зловмисникам змусити користувачів із правами manage_postman_smtp видаляти довільні логи через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих журналів роботи плагіна, що ускладнює аудит та розслідування інцидентів безпеки. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності даних та потенційним приховуванням слідів атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Post SMTP до версії 2.5.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів із правами manage_postman_smtp, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки