Post SMTP obsahuje zranitelnost typu Stored Cross-Site Scripting (XSS) v parametru user_email. Wordfence ji hodnotí CVSS 7.2/10 (High). V postižené konfiguraci může nepřihlášený útočník použít speciálně vytvořenou e-mailovou adresu obsahující číselné HTML entity. WordPress takovou adresu přijme, zatímco validátor Post SMTP ji odmítne a útočníkem ovládaná hodnota se následně uloží do záznamu neúspěšně odeslaného e-mailu.
Škodlivý JavaScript se může spustit při zobrazení napadeného záznamu v administraci. V takovém případě běží v kontextu přihlášeného uživatele, což může vést ke zneužití jeho oprávnění. Podmínkou neautentizovaného útoku je podle Wordfence WordPress Multisite s povolenou veřejnou registrací.
Doporučujeme aktualizovat Post SMTP na verzi 4.0.2 nebo novější. U Multisite webů, které provozovaly verzi 4.0.1 nebo starší a umožňovaly veřejnou registraci, je vhodné prověřit zejména logy neúspěšně odeslaných e-mailů a podezřelé registrační požadavky. Do dokončení aktualizace je vhodné omezit přístup k e-mailovým logům a podle možností dočasně zakázat veřejnou registraci.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/accac3da-0318-4e79-a163-ed9ff2af692b
