CVE-2023-6621: Уразливість Reflected XSS у плагіні Post SMTP для WordPress
Уразливість Reflected XSS у плагіні Post SMTP для WordPress до версії 2.8.7 може вплинути на адміністраторів. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 32.74%
- Активно використовується
- немає в KEV
- Продукт
- post smtp
Що відомо
Плагін Post SMTP для WordPress версій до 2.8.7 не очищує параметр msg перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад, адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні Post SMTP може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Це створює ризики для безпеки вебсайту та конфіденційності даних, особливо для сайтів на базі WordPress із цим плагіном.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Post SMTP до версії 2.8.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-фільтрів та моніторинг трафіку.