Вразливість Stored XSS у плагіні SMTP for Amazon SES – YaySMTP для WordPress
Плагін SMTP for Amazon SES – YaySMTP для WordPress має Stored XSS вразливість до версії 1.7.1. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 38.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SMTP for Amazon SES – YaySMTP для WordPress версії до 1.7.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів та потенційні фінансові збитки через зловмисні атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів на наявність підозрілої активності та посилити моніторинг безпеки веб-сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.