CVE-2025-0953: podatność Stored Cross-Site Scripting w wtyczce yaysmtp dla WordPress

Wtyczka yaysmtp do WordPress ma podatność XSS (CVE-2025-0953). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, aby chronić swoją stronę.
CVE-2025-0953CVSS 7.2Web

CVE-2025-0953: podatność Stored Cross-Site Scripting w wtyczce yaysmtp dla WordPress

Wtyczka yaysmtp do WordPress ma podatność XSS (CVE-2025-0953). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę, aby chronić swoją stronę.

CVSS
7.2 HIGH
EPSS
27.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
yaysmtp

Co wiadomo

Wtyczka SMTP for Sendinblue – YaySMTP do WordPress w wersjach do 1.2 włącznie jest podatna na Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkownika, kradzieży danych uwierzytelniających lub innych działań szkodliwych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki yaysmtp u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd i oczyszczenie danych wprowadzanych przez użytkowników, aby zapobiec dalszym atakom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS