CVE-2025-1319: podatność Stored Cross-Site Scripting w wtyczce Site Mailer dla WordPress
Wtyczka Site Mailer do WordPress ma poważną lukę XSS do wersji 1.2.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 30.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- site mailer
Co wiadomo
Wtyczka Site Mailer – SMTP Replacement, Email API Deliverability & Email Log dla WordPress w wersjach do 1.2.3 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na reputację i integralność ich usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Site Mailer u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania naprawcze. Warto również poinformować użytkowników o potencjalnym ryzyku i zachęcić do ostrożności.