CVE-2025-0953: podatność Stored Cross-Site Scripting w wtyczce yaysmtp dla WordPress
Wtyczka yaysmtp do WordPress ma podatność XSS (CVE-2025-0953). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, aby chronić swoją stronę.
- CVSS
- 7.2 HIGH
- EPSS
- 27.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- yaysmtp
Co wiadomo
Wtyczka SMTP for Sendinblue – YaySMTP do WordPress w wersjach do 1.2 włącznie jest podatna na Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkownika, kradzieży danych uwierzytelniających lub innych działań szkodliwych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki yaysmtp u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i oczyszczenie danych wprowadzanych przez użytkowników, aby zapobiec dalszym atakom.