CVE-2025-22802: Stored XSS w Email Templates Customizer dla WordPress

Luka Stored XSS w wtyczce Email Templates Customizer dla WordPress do wersji 2.1.4. Zalecane aktualizacje i środki ochronne.
CVE-2025-22802CVSS 6.5CMS

CVE-2025-22802: Stored XSS w Email Templates Customizer dla WordPress

Luka Stored XSS w wtyczce Email Templates Customizer dla WordPress do wersji 2.1.4. Zalecane aktualizacje i środki ochronne.

CVSS
6.5 MEDIUM
EPSS
10.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Email Templates Customizer dla WordPress – Drag And Drop Email Templates Builder – YeeMail zawiera lukę typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu podczas generowania stron. Luka dotyczy wersji do 2.1.4 włącznie.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i przechowywania złośliwego skryptu, który zostanie wykonany w przeglądarce użytkownika odwiedzającego stronę. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo użytkowników i integralność witryny. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Templates Customizer dla WordPress i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Web Application Firewall. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS