CVE-2025-0916: podatność Stored XSS w wtyczce yaysmtp dla WordPress
Wtyczka yaysmtp dla WordPress ma podatność Stored XSS w wersjach 2.4.9-2.6.2. Zalecana jest szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 29.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yaysmtp
Co wiadomo
Wtyczka YaySMTP dla WordPress w wersjach 2.4.9 do 2.6.2 zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych uwierzytelniających lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Może to skutkować utratą zaufania klientów, naruszeniem danych oraz koniecznością kosztownych działań naprawczych. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki yaysmtp do wersji wcześniejszej niż 2.4.9 lub do najnowszej dostępnej, w której podatność została usunięta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Regularne przeglądy i szybkie wdrażanie aktualizacji są kluczowe.