CVE-2025-0918: podatność Stored XSS w wtyczce yaysmtp dla WordPress
Wtyczka yaysmtp do WordPress ma podatność Stored XSS do wersji 1.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 27.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yaysmtp
Co wiadomo
Wtyczka SMTP for SendGrid – YaySMTP dla WordPress w wersjach do 1.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, deface’u strony lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem użytkowników i danymi wrażliwymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki yaysmtp u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd zabezpieczeń aplikacji i edukować użytkowników o potencjalnych zagrożeniach XSS.