CVE-2025-0918: Уразливість Stored Cross-Site Scripting у плагіні yaysmtp для WordPress
Виявлено Stored XSS у плагіні yaysmtp для WordPress (до версії 1.4). Рекомендується оновлення та посилення безпеки для захисту від атак.
- CVSS
- 7.2 HIGH
- EPSS
- 27.45%
- Активно використовується
- немає в KEV
- Продукт
- yaysmtp
Що відомо
Плагін SMTP для SendGrid – YaySMTP для WordPress версій до 1.4 включно має уразливість Stored Cross-Site Scripting через недостатню санітаризацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при доступі користувачів до заражених сторінок.
Бізнес-вплив
Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання шкідливих дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, а також може вплинути на репутацію бізнесу та призвести до втрат даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна yaysmtp від розробника yaycommerce та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.