CVE-2026-12724: Kirki WordPress Plugin - Wstrzyknięcie HTML w e-mailu resetowania hasła
Luka CVE-2026-12724 w wtyczce Kirki WordPress pozwala na wstrzyknięcie HTML w e-mailu resetującym hasło, co może prowadzić do phishingu. Aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kirki dla WordPressa w wersjach przed 6.0.12 nie sanitizuje ani nie ucieka wartości tematu i treści e-maila resetującego hasło, co pozwala nieautoryzowanym użytkownikom na wstrzyknięcie dowolnego kodu HTML do wiadomości wysyłanej do zarejestrowanego użytkownika. Może to zostać wykorzystane do ataków phishingowych.
Wpływ biznesowy
Niezabezpieczone wstrzyknięcie HTML w wiadomościach e-mail resetujących hasło może narazić użytkowników na ataki phishingowe, prowadząc do potencjalnych naruszeń bezpieczeństwa kont i utraty zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo użytkowników i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Kirki do wersji 6.0.12 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz ekspozycję funkcji resetowania hasła, monitoruj logi pod kątem podejrzanych aktywności oraz edukuj użytkowników na temat potencjalnych zagrożeń phishingowych.