Уразливість XSS у плагіні POST SMTP для WordPress

Уразливість XSS у плагіні POST SMTP для WordPress до версії 2.7.1 дозволяє неавторизованим атакам впливати на привілейованих користувачів.
CVE-2023-5958CVSS 6.1CMS

Уразливість XSS у плагіні POST SMTP для WordPress

Уразливість XSS у плагіні POST SMTP для WordPress до версії 2.7.1 дозволяє неавторизованим атакам впливати на привілейованих користувачів.

CVSS
6.1 MEDIUM
EPSS
40.48%
Активно використовується
немає в KEV
Продукт
post smtp

Що відомо

У плагіні POST SMTP для WordPress версій до 2.7.1 не здійснюється належне екранування вмісту електронних повідомлень перед відображенням у бекенді. Це дозволяє неавторизованому зловмиснику виконувати атаки типу XSS проти користувачів з високими привілеями.

Бізнес-вплив

Атаки XSS можуть призвести до компрометації облікових записів адміністраторів або інших привілейованих користувачів, що загрожує безпеці сайту та конфіденційності даних. Інфраструктура, що використовує цей плагін, може зазнати несанкціонованого доступу або маніпуляцій з контентом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін POST SMTP до версії 2.7.1 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до бекенду лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки