CVE-2026-1164: Stored Cross-Site Scripting w wtyczce Easy Voice Mail dla WordPress

Luka Stored XSS w Easy Voice Mail do wersji 1.2.5 umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów w WordPress.
CVE-2026-1164CVSS 6.1Web

CVE-2026-1164: Stored Cross-Site Scripting w wtyczce Easy Voice Mail dla WordPress

Luka Stored XSS w Easy Voice Mail do wersji 1.2.5 umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów w WordPress.

CVSS
6.1 MEDIUM
EPSS
9.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Voice Mail dla WordPress do wersji 1.2.5 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'message' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.

Wpływ biznesowy

Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub eskalacji uprawnień. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Easy Voice Mail i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do kont administratorów, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS