CVE-2025-0521: podatność Stored XSS w wtyczce Post SMTP dla WordPress

Wtyczka Post SMTP do WordPress ma poważną lukę XSS do wersji 3.0.2. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-0521CVSS 7.2CMS

CVE-2025-0521: podatność Stored XSS w wtyczce Post SMTP dla WordPress

Wtyczka Post SMTP do WordPress ma poważną lukę XSS do wersji 3.0.2. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
23.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
post smtp

Co wiadomo

Wtyczka Post SMTP dla WordPress do wersji 3.0.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry 'from' i 'subject'. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Post SMTP u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję parametrów 'from' i 'subject', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa strony. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek CMS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS