CVE-2025-0916: Уразливість Stored Cross-Site Scripting у плагіні YaySMTP для WordPress

Виявлено Stored XSS у плагіні YaySMTP для WordPress версій 2.4.9–2.6.2. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-0916CVSS 7.2Web

CVE-2025-0916: Уразливість Stored Cross-Site Scripting у плагіні YaySMTP для WordPress

Виявлено Stored XSS у плагіні YaySMTP для WordPress версій 2.4.9–2.6.2. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
29.34%
Активно використовується
немає в KEV
Продукт
yaysmtp

Що відомо

Плагін YaySMTP для WordPress версій 2.4.9–2.6.2 містить уразливість типу Stored Cross-Site Scripting через недостатню санітизацію введених даних. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, що може негативно вплинути на репутацію та бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна YaySMTP і оновити до безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи захисту, такі як веб-фільтри. Важливо також регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки