Luka XSS w wtyczce SMTP for Amazon SES – YaySMTP dla WordPress (CVE-2025-0957)

Wtyczka SMTP for Amazon SES – YaySMTP do WordPress ma lukę XSS do wersji 1.7.1. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.
CVE-2025-0957CVSS 7.2Web

Luka XSS w wtyczce SMTP for Amazon SES – YaySMTP dla WordPress (CVE-2025-0957)

Wtyczka SMTP for Amazon SES – YaySMTP do WordPress ma lukę XSS do wersji 1.7.1. Zalecane szybkie aktualizacje i monitoring bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
38.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SMTP for Amazon SES – YaySMTP dla WordPress w wersjach do 1.7.1 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować i oczyszczać wprowadzone treści. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS