CVE-2026-8071: Luka XSS w wtyczce Anti-Spam by CleanTalk dla WordPress
Wtyczka Anti-Spam by CleanTalk do WordPressa przed 6.79 umożliwia ataki XSS przez nieprawidłowe oczyszczanie shortcode w komentarzach. Aktualizuj wtyczkę natychmiast.
- CVSS
- 8.8 HIGH
- EPSS
- 33.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Anti-Spam by CleanTalk do WordPressa w wersjach przed 6.79 nieprawidłowo oczyszcza zawartość niestandardowego shortcode używanego w funkcji kodowania e-maili, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów do zatwierdzonych komentarzy. Skrypty te wykonują się podczas przeglądania posta przez dowolnego użytkownika, w tym administratorów.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, przejęcia konta administratora lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Anti-Spam by CleanTalk do wersji 6.79 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji komentarzy oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd zatwierdzonych komentarzy pod kątem obecności złośliwych skryptów i wdrożyć polityki bezpieczeństwa dotyczące wprowadzania treści przez użytkowników.