CVE-2025-1319: Уразливість збереженого XSS у плагіні Site Mailer для WordPress

Уразливість Stored XSS у плагіні Site Mailer для WordPress версій до 1.2.3 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-1319CVSS 7.2CMS

CVE-2025-1319: Уразливість збереженого XSS у плагіні Site Mailer для WordPress

Уразливість Stored XSS у плагіні Site Mailer для WordPress версій до 1.2.3 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
30.26%
Активно використовується
немає в KEV
Продукт
site mailer

Що відомо

Плагін Site Mailer для WordPress версій до 1.2.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні збитки через порушення безпеки вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Site Mailer від розробника Elementor та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на наявність підозрілої активності та посилити фільтрацію введених даних. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки