CVE-2025-0916: Уразливість Stored Cross-Site Scripting у плагіні YaySMTP для WordPress
Виявлено Stored XSS у плагіні YaySMTP для WordPress версій 2.4.9–2.6.2. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 29.34%
- Активно використовується
- немає в KEV
- Продукт
- yaysmtp
Що відомо
Плагін YaySMTP для WordPress версій 2.4.9–2.6.2 містить уразливість типу Stored Cross-Site Scripting через недостатню санітизацію введених даних. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, що може негативно вплинути на репутацію та бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна YaySMTP і оновити до безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи захисту, такі як веб-фільтри. Важливо також регулярно моніторити оновлення від розробника плагіна.