CVE-2026-1055: Luka XSS w wtyczce TalkJS dla WordPress

Wtyczka TalkJS do WordPress ma lukę XSS w ustawieniach admina, dotyczy multisite i wyłączonego unfiltered_html. Sprawdź aktualizacje i zabezpieczenia.
CVE-2026-1055CVSS 4.4Web

CVE-2026-1055: Luka XSS w wtyczce TalkJS dla WordPress

Wtyczka TalkJS do WordPress ma lukę XSS w ustawieniach admina, dotyczy multisite i wyłączonego unfiltered_html. Sprawdź aktualizacje i zabezpieczenia.

CVSS
4.4 MEDIUM
EPSS
10.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TalkJS dla WordPress do wersji 0.1.15 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Luka dotyczy instalacji multisite oraz tych, gdzie wyłączono filtr unfiltered_html.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań zagrażających bezpieczeństwu i integralności witryny. Zagrożenie dotyczy głównie środowisk multisite i wymaga uwagi właścicieli infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TalkJS i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia administratorów oraz rozważyć włączenie filtru unfiltered_html. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i przeprowadzić audyt bezpieczeństwa instalacji multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS