Вразливість Stored XSS у плагіні SMTP для Amazon SES – YaySMTP для WordPress

Вразливість Stored XSS у плагіні SMTP Amazon SES – YaySMTP для WordPress дозволяє впроваджувати шкідливі скрипти через логи електронної пошти.
CVE-2025-3434CVSS 7.2Web

Вразливість Stored XSS у плагіні SMTP для Amazon SES – YaySMTP для WordPress

Вразливість Stored XSS у плагіні SMTP Amazon SES – YaySMTP для WordPress дозволяє впроваджувати шкідливі скрипти через логи електронної пошти.

CVSS
7.2 HIGH
EPSS
37.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SMTP для Amazon SES – YaySMTP для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених даних у логах електронної пошти. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак на користувачів сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних та зниження довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до логів електронної пошти, провести аудит журналів на наявність підозрілих записів та впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки