Вразливість Reflected XSS у плагіні Post SMTP для WordPress

Вразливість Reflected XSS у плагіні Post SMTP для WordPress до версії 2.8.6 дозволяє впроваджувати шкідливі скрипти через параметр 'msg'. Рекомендується оновлення.
CVE-2023-6629CVSS 6.1Web

Вразливість Reflected XSS у плагіні Post SMTP для WordPress

Вразливість Reflected XSS у плагіні Post SMTP для WordPress до версії 2.8.6 дозволяє впроваджувати шкідливі скрипти через параметр 'msg'. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
36.16%
Активно використовується
немає в KEV
Продукт
post smtp

Що відомо

Плагін Post SMTP для WordPress до версії 2.8.6 містить вразливість Reflected Cross-Site Scripting через параметр 'msg' через недостатню санітизацію введених даних. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, шляхом переходу за спеціально сформованим посиланням.

Бізнес-вплив

Вразливість дозволяє неавторизованим атакам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується для обробки пошти та повідомлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post SMTP від розробника wpexperts і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр 'msg', провести аудит логів на ознаки експлуатації та розглянути тимчасові заходи для зменшення впливу, наприклад, фільтрацію введених даних на стороні сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки