CVE-2023-7027: Вразливість Stored XSS у плагіні Post SMTP для WordPress
Вразливість Stored XSS у плагіні Post SMTP для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через заголовок 'device'.
- CVSS
- 7.2 HIGH
- EPSS
- 57.32%
- Активно використовується
- немає в KEV
- Продукт
- post smtp
Що відомо
Плагін Post SMTP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок 'device' у версіях до 2.8.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це підвищує ризик порушення безпеки та втрати довіри користувачів, особливо якщо плагін використовується для обробки пошти.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Post SMTP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що обробляють заголовок 'device', провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.