CVE-2026-12724: Kirki WordPress Plugin - Wstrzyknięcie HTML w e-mailu resetowania hasła

Luka CVE-2026-12724 w wtyczce Kirki WordPress pozwala na wstrzyknięcie HTML w e-mailu resetującym hasło, co może prowadzić do phishingu. Aktualizuj wtyczkę.
CVE-2026-12724CVSS 4.3CMS

CVE-2026-12724: Kirki WordPress Plugin - Wstrzyknięcie HTML w e-mailu resetowania hasła

Luka CVE-2026-12724 w wtyczce Kirki WordPress pozwala na wstrzyknięcie HTML w e-mailu resetującym hasło, co może prowadzić do phishingu. Aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
1.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kirki dla WordPressa w wersjach przed 6.0.12 nie sanitizuje ani nie ucieka wartości tematu i treści e-maila resetującego hasło, co pozwala nieautoryzowanym użytkownikom na wstrzyknięcie dowolnego kodu HTML do wiadomości wysyłanej do zarejestrowanego użytkownika. Może to zostać wykorzystane do ataków phishingowych.

Wpływ biznesowy

Niezabezpieczone wstrzyknięcie HTML w wiadomościach e-mail resetujących hasło może narazić użytkowników na ataki phishingowe, prowadząc do potencjalnych naruszeń bezpieczeństwa kont i utraty zaufania do serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na bezpieczeństwo użytkowników i reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Kirki do wersji 6.0.12 lub nowszej, w której problem został załatany. W przypadku braku możliwości aktualizacji, ogranicz ekspozycję funkcji resetowania hasła, monitoruj logi pod kątem podejrzanych aktywności oraz edukuj użytkowników na temat potencjalnych zagrożeń phishingowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS