Вразливість Stored XSS у плагіні yaysmtp для WordPress

Вразливість Stored XSS у плагіні yaysmtp (до версії 1.2) дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-0953CVSS 7.2Web

Вразливість Stored XSS у плагіні yaysmtp для WordPress

Вразливість Stored XSS у плагіні yaysmtp (до версії 1.2) дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.2 HIGH
EPSS
27.14%
Активно використовується
немає в KEV
Продукт
yaysmtp

Що відомо

Плагін SMTP для Sendinblue – YaySMTP для WordPress версій до 1.2 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників вебсайтів на WordPress із встановленим плагіном yaysmtp це створює ризик порушення безпеки та довіри користувачів, що може вплинути на репутацію та роботу сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна yaysmtp від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних панелей, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки