CVE-2025-1319: podatność Stored Cross-Site Scripting w wtyczce Site Mailer dla WordPress

Wtyczka Site Mailer do WordPress ma poważną lukę XSS do wersji 1.2.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-1319CVSS 7.2CMS

CVE-2025-1319: podatność Stored Cross-Site Scripting w wtyczce Site Mailer dla WordPress

Wtyczka Site Mailer do WordPress ma poważną lukę XSS do wersji 1.2.3. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
30.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
site mailer

Co wiadomo

Wtyczka Site Mailer – SMTP Replacement, Email API Deliverability & Email Log dla WordPress w wersjach do 1.2.3 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony przez użytkownika.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań nieautoryzowanych, co zagraża bezpieczeństwu witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie, które może wpłynąć na reputację i integralność ich usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Site Mailer u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności i priorytetyzować działania naprawcze. Warto również poinformować użytkowników o potencjalnym ryzyku i zachęcić do ostrożności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS