CVE-2025-0918: Уразливість Stored Cross-Site Scripting у плагіні yaysmtp для WordPress

Виявлено Stored XSS у плагіні yaysmtp для WordPress (до версії 1.4). Рекомендується оновлення та посилення безпеки для захисту від атак.
CVE-2025-0918CVSS 7.2Web

CVE-2025-0918: Уразливість Stored Cross-Site Scripting у плагіні yaysmtp для WordPress

Виявлено Stored XSS у плагіні yaysmtp для WordPress (до версії 1.4). Рекомендується оновлення та посилення безпеки для захисту від атак.

CVSS
7.2 HIGH
EPSS
27.45%
Активно використовується
немає в KEV
Продукт
yaysmtp

Що відомо

Плагін SMTP для SendGrid – YaySMTP для WordPress версій до 1.4 включно має уразливість Stored Cross-Site Scripting через недостатню санітаризацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання шкідливих дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, а також може вплинути на репутацію бізнесу та призвести до втрат даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна yaysmtp від розробника yaycommerce та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки