Вразливість збереженого XSS у плагіні Post SMTP для WordPress

Вразливість Stored XSS у плагіні Post SMTP для WordPress до версії 3.8.0 може дозволити атаки через параметр 'event_type'. Оновіть плагін для безпеки.
CVE-2026-3090CVSS 7.2Web

Вразливість збереженого XSS у плагіні Post SMTP для WordPress

Вразливість Stored XSS у плагіні Post SMTP для WordPress до версії 3.8.0 може дозволити атаки через параметр 'event_type'. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
13.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Post SMTP для WordPress до версії 3.8.0 має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'event_type'. Уразливість активується, якщо встановлено плагін Post SMTP Pro з увімкненим розширенням Reporting and Tracking, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на користувачів сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних та зниження довіри клієнтів. Вразливість має високий рівень критичності (CVSS 7.2), тому її слід розглядати пріоритетно.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна Post SMTP та Post SMTP Pro з увімкненим розширенням Reporting and Tracking. Необхідно оновити плагіни до останніх версій, які містять виправлення, або тимчасово відключити вразливі компоненти. Також слід переглянути журнали безпеки на предмет підозрілої активності та обмежити доступ до адміністративних панелей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки