CVE-2025-0916: podatność Stored XSS w wtyczce yaysmtp dla WordPress

Wtyczka yaysmtp dla WordPress ma podatność Stored XSS w wersjach 2.4.9-2.6.2. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-0916CVSS 7.2Web

CVE-2025-0916: podatność Stored XSS w wtyczce yaysmtp dla WordPress

Wtyczka yaysmtp dla WordPress ma podatność Stored XSS w wersjach 2.4.9-2.6.2. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
29.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
yaysmtp

Co wiadomo

Wtyczka YaySMTP dla WordPress w wersjach 2.4.9 do 2.6.2 zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych uwierzytelniających lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Może to skutkować utratą zaufania klientów, naruszeniem danych oraz koniecznością kosztownych działań naprawczych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki yaysmtp do wersji wcześniejszej niż 2.4.9 lub do najnowszej dostępnej, w której podatność została usunięta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Regularne przeglądy i szybkie wdrażanie aktualizacji są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS