Вразливість Stored XSS у плагіні SMTP for Amazon SES – YaySMTP для WordPress

Плагін SMTP for Amazon SES – YaySMTP для WordPress має Stored XSS вразливість до версії 1.7.1. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-0957CVSS 7.2Web

Вразливість Stored XSS у плагіні SMTP for Amazon SES – YaySMTP для WordPress

Плагін SMTP for Amazon SES – YaySMTP для WordPress має Stored XSS вразливість до версії 1.7.1. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.2 HIGH
EPSS
38.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SMTP for Amazon SES – YaySMTP для WordPress версії до 1.7.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів та потенційні фінансові збитки через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів на наявність підозрілої активності та посилити моніторинг безпеки веб-сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки