Wysokie ryzyko XSS w wtyczkach Email Address Encoder dla WordPress

Wtyczki Email Address Encoder dla WordPress mają lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki, aby chronić swoją stronę.
CVE-2026-5305CVSS 8.8CMS

Wysokie ryzyko XSS w wtyczkach Email Address Encoder dla WordPress

Wtyczki Email Address Encoder dla WordPress mają lukę Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczki, aby chronić swoją stronę.

CVSS
8.8 HIGH
EPSS
29.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Email Address Encoder (wersje przed 1.0.25) oraz email-encoder-premium (przed 0.3.12) dla WordPress nieprawidłowo obsługują zamianę adresów e-mail, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków typu Stored XSS. Luka ta może prowadzić do wstrzyknięcia złośliwego kodu i potencjalnego przejęcia sesji użytkowników.

Wpływ biznesowy

Ataki Stored XSS mogą skutkować kradzieżą danych uwierzytelniających, przejęciem kont użytkowników lub defacementem strony, co negatywnie wpływa na reputację firmy i bezpieczeństwo infrastruktury IT. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako krytyczną ze względu na jej wysoką ocenę CVSS (8.8).

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek Email Address Encoder i email-encoder-premium oraz ich instalację. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp do funkcji wtyczek, monitoruj logi pod kątem podejrzanej aktywności i rozważ zastosowanie reguł WAF blokujących potencjalne ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS