CVE-2025-0918: podatność Stored XSS w wtyczce yaysmtp dla WordPress

Wtyczka yaysmtp do WordPress ma podatność Stored XSS do wersji 1.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-0918CVSS 7.2Web

CVE-2025-0918: podatność Stored XSS w wtyczce yaysmtp dla WordPress

Wtyczka yaysmtp do WordPress ma podatność Stored XSS do wersji 1.4. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
27.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
yaysmtp

Co wiadomo

Wtyczka SMTP for SendGrid – YaySMTP dla WordPress w wersjach do 1.4 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i braków w escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, deface’u strony lub innych działań złośliwych, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Operatorzy IT powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem użytkowników i danymi wrażliwymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki yaysmtp u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd zabezpieczeń aplikacji i edukować użytkowników o potencjalnych zagrożeniach XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS