CVE-2025-22802: Stored XSS w Email Templates Customizer dla WordPress
Luka Stored XSS w wtyczce Email Templates Customizer dla WordPress do wersji 2.1.4. Zalecane aktualizacje i środki ochronne.
- CVSS
- 6.5 MEDIUM
- EPSS
- 10.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Email Templates Customizer dla WordPress – Drag And Drop Email Templates Builder – YeeMail zawiera lukę typu Stored Cross-site Scripting (XSS), która pozwala na wstrzyknięcie złośliwego kodu podczas generowania stron. Luka dotyczy wersji do 2.1.4 włącznie.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wstrzyknięcia i przechowywania złośliwego skryptu, który zostanie wykonany w przeglądarce użytkownika odwiedzającego stronę. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo użytkowników i integralność witryny. Właściciele stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Email Templates Customizer dla WordPress i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie mechanizmów ochrony przed XSS, takich jak Web Application Firewall. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.