Luka DOM-Based XSS w wtyczce TelSender dla WordPress (CVE-2026-15298)

Podatność DOM-Based XSS w TelSender do wersji 1.14.14 pozwala na zdalne wykonanie skryptów przez nieautoryzowanych atakujących. Zalecana szybka aktualizacja.
CVE-2026-15298CVSS 7.2Web

Luka DOM-Based XSS w wtyczce TelSender dla WordPress (CVE-2026-15298)

Podatność DOM-Based XSS w TelSender do wersji 1.14.14 pozwala na zdalne wykonanie skryptów przez nieautoryzowanych atakujących. Zalecana szybka aktualizacja.

CVSS
7.2 HIGH
EPSS
23.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TelSender dla WordPress do wersji 1.14.14 włącznie jest podatna na DOM-Based Cross-Site Scripting (XSS) z powodu niewystarczającej sanitacji danych z API Telegrama. Atakujący mogą wstrzykiwać złośliwe skrypty poprzez tytuły czatów Telegram, które wykonują się po kliknięciu przycisku „Tested” na stronie ustawień wtyczki przez administratora.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wykonanie złośliwego kodu w kontekście przeglądarki administratora WordPress, co może prowadzić do przejęcia sesji, modyfikacji ustawień lub dalszych ataków na infrastrukturę. Właściciele stron wykorzystujących TelSender powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki TelSender do wersji po 1.14.14, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do strony ustawień wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie sprawdzaj komunikaty producenta wtyczki i stosuj dostępne poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS