Bezpečnost webu

Post SMTP – neautentizované Stored XSS v protokolu e-mailů

Závažnost

Vysoká 🟠

Dotčený produkt

Post SMTP ≤ 4.0.1; opraveno ve verzi 4.0.2. Neautentizované zneužití se týká zejména WordPress Multisite instalací s povolenou veřejnou registrací uživatelů.

Datum zveřejnění

06/10/2026

CVE označení

CVE-2026-75962

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

7,2/10

CVSS

Post SMTP obsahuje zranitelnost typu Stored Cross-Site Scripting (XSS) v parametru user_email. Wordfence ji hodnotí CVSS 7.2/10 (High). V postižené konfiguraci může nepřihlášený útočník použít speciálně vytvořenou e-mailovou adresu obsahující číselné HTML entity. WordPress takovou adresu přijme, zatímco validátor Post SMTP ji odmítne a útočníkem ovládaná hodnota se následně uloží do záznamu neúspěšně odeslaného e-mailu.

Škodlivý JavaScript se může spustit při zobrazení napadeného záznamu v administraci. V takovém případě běží v kontextu přihlášeného uživatele, což může vést ke zneužití jeho oprávnění. Podmínkou neautentizovaného útoku je podle Wordfence WordPress Multisite s povolenou veřejnou registrací.

Doporučujeme aktualizovat Post SMTP na verzi 4.0.2 nebo novější. U Multisite webů, které provozovaly verzi 4.0.1 nebo starší a umožňovaly veřejnou registraci, je vhodné prověřit zejména logy neúspěšně odeslaných e-mailů a podezřelé registrační požadavky. Do dokončení aktualizace je vhodné omezit přístup k e-mailovým logům a podle možností dočasně zakázat veřejnou registraci.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/accac3da-0318-4e79-a163-ed9ff2af692b

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?