Уразливість у плагіні Post SMTP для WordPress дозволяє неавторизовану зміну налаштувань Office 365 OAuth
Плагін Post SMTP для WordPress має уразливість, що дозволяє змінювати налаштування Office 365 OAuth. Оновіть плагін для захисту поштової системи.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post SMTP для WordPress до версії 3.8.0 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати конфігурацію Office 365 OAuth через відсутність перевірки прав у функції handle_office365_oauth_redirect(). Це може призвести до підміни налаштувань SMTP на шкідливі.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Post SMTP з опцією Pro для налаштування Microsoft365 SMTP, ця уразливість може призвести до компрометації облікових даних Office 365. Зловмисник може змінити токени доступу, що створить ризик підключення плагіна до шкідливого облікового запису, що загрожує безпеці поштової інфраструктури та довірі адміністратора.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Post SMTP до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали на підозрілі дії та ретельно контролювати налаштування Office 365 OAuth. Також варто переглянути політики безпеки та провести аудит підключень після оновлення до Pro-версії плагіна.