Вразливість Reflected XSS у плагіні Post SMTP для WordPress
Вразливість Reflected XSS у плагіні Post SMTP для WordPress до версії 2.8.6 дозволяє впроваджувати шкідливі скрипти через параметр 'msg'. Рекомендується оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.16%
- Активно використовується
- немає в KEV
- Продукт
- post smtp
Що відомо
Плагін Post SMTP для WordPress до версії 2.8.6 містить вразливість Reflected Cross-Site Scripting через параметр 'msg' через недостатню санітизацію введених даних. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, шляхом переходу за спеціально сформованим посиланням.
Бізнес-вплив
Вразливість дозволяє неавторизованим атакам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується для обробки пошти та повідомлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post SMTP від розробника wpexperts і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр 'msg', провести аудит логів на ознаки експлуатації та розглянути тимчасові заходи для зменшення впливу, наприклад, фільтрацію введених даних на стороні сервера.