CVE-2026-1164: Stored Cross-Site Scripting w wtyczce Easy Voice Mail dla WordPress
Luka Stored XSS w Easy Voice Mail do wersji 1.2.5 umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów w WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Voice Mail dla WordPress do wersji 1.2.5 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'message' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu WordPress, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub eskalacji uprawnień. Może to wpłynąć na integralność i bezpieczeństwo witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Easy Voice Mail i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do kont administratorów, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie witryny pod kątem nietypowych zachowań. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.