Уразливість CSRF у плагіні WordPress Post SMTP до версії 2.5.7
Post SMTP WordPress плагін до 2.5.7 має уразливість CSRF, що дозволяє видаляти логи. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.58%
- Активно використовується
- немає в KEV
- Продукт
- post smtp
Що відомо
Плагін Post SMTP для WordPress до версії 2.5.7 має недостатні перевірки CSRF у деяких AJAX діях, що дозволяє зловмисникам змусити користувачів із правами manage_postman_smtp видаляти довільні логи через CSRF-атаку.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих журналів роботи плагіна, що ускладнює аудит та розслідування інцидентів безпеки. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності даних та потенційним приховуванням слідів атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Post SMTP до версії 2.5.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів із правами manage_postman_smtp, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів захисту.