CVE-2023-7027: Вразливість Stored XSS у плагіні Post SMTP для WordPress

Вразливість Stored XSS у плагіні Post SMTP для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через заголовок 'device'.
CVE-2023-7027CVSS 7.2Web

CVE-2023-7027: Вразливість Stored XSS у плагіні Post SMTP для WordPress

Вразливість Stored XSS у плагіні Post SMTP для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через заголовок 'device'.

CVSS
7.2 HIGH
EPSS
57.32%
Активно використовується
немає в KEV
Продукт
post smtp

Що відомо

Плагін Post SMTP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок 'device' у версіях до 2.8.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це підвищує ризик порушення безпеки та втрати довіри користувачів, особливо якщо плагін використовується для обробки пошти.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Post SMTP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що обробляють заголовок 'device', провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки