Вразливість збереженого XSS у плагіні Post SMTP для WordPress
Вразливість Stored XSS у плагіні Post SMTP для WordPress до версії 3.8.0 може дозволити атаки через параметр 'event_type'. Оновіть плагін для безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 13.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post SMTP для WordPress до версії 3.8.0 має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'event_type'. Уразливість активується, якщо встановлено плагін Post SMTP Pro з увімкненим розширенням Reporting and Tracking, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на користувачів сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних та зниження довіри клієнтів. Вразливість має високий рівень критичності (CVSS 7.2), тому її слід розглядати пріоритетно.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Post SMTP та Post SMTP Pro з увімкненим розширенням Reporting and Tracking. Необхідно оновити плагіни до останніх версій, які містять виправлення, або тимчасово відключити вразливі компоненти. Також слід переглянути журнали безпеки на предмет підозрілої активності та обмежити доступ до адміністративних панелей.