Уразливість у плагіні Post SMTP для WordPress дозволяє неавторизовану зміну налаштувань Office 365 OAuth

Плагін Post SMTP для WordPress має уразливість, що дозволяє змінювати налаштування Office 365 OAuth. Оновіть плагін для захисту поштової системи.
CVE-2026-2559CVSS 5.3Windows

Уразливість у плагіні Post SMTP для WordPress дозволяє неавторизовану зміну налаштувань Office 365 OAuth

Плагін Post SMTP для WordPress має уразливість, що дозволяє змінювати налаштування Office 365 OAuth. Оновіть плагін для захисту поштової системи.

CVSS
5.3 MEDIUM
EPSS
12.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post SMTP для WordPress до версії 3.8.0 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати конфігурацію Office 365 OAuth через відсутність перевірки прав у функції handle_office365_oauth_redirect(). Це може призвести до підміни налаштувань SMTP на шкідливі.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Post SMTP з опцією Pro для налаштування Microsoft365 SMTP, ця уразливість може призвести до компрометації облікових даних Office 365. Зловмисник може змінити токени доступу, що створить ризик підключення плагіна до шкідливого облікового запису, що загрожує безпеці поштової інфраструктури та довірі адміністратора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Post SMTP до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали на підозрілі дії та ретельно контролювати налаштування Office 365 OAuth. Також варто переглянути політики безпеки та провести аудит підключень після оновлення до Pro-версії плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки