Вразливість Stored XSS у плагіні Solid Mail для WordPress

Вразливість Stored XSS у плагіні Solid Mail для WordPress дозволяє впроваджувати шкідливі скрипти через поля електронної пошти. Рекомендується оновлення плагіна.
CVE-2025-1123CVSS 7.2CMS

Вразливість Stored XSS у плагіні Solid Mail для WordPress

Вразливість Stored XSS у плагіні Solid Mail для WordPress дозволяє впроваджувати шкідливі скрипти через поля електронної пошти. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
27.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Solid Mail для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію полів Name, Subject та Body електронної пошти у версіях до 2.1.5 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких облікових записів та зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Solid Mail від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки