CVE-2026-8089: Reflected XSS w wtyczce weMail dla WooCommerce

Wtyczka weMail dla WooCommerce przed 2.1.3 podatna na Reflected XSS. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
CVE-2026-8089CVSS 7.1CMS

CVE-2026-8089: Reflected XSS w wtyczce weMail dla WooCommerce

Wtyczka weMail dla WooCommerce przed 2.1.3 podatna na Reflected XSS. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
12.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka weMail dla WooCommerce w wersjach przed 2.1.3 nieprawidłowo obsługuje parametry użytkownika w odpowiedzi AJAX, co umożliwia ataki typu Reflected Cross-Site Scripting (XSS) na uwierzytelnionych użytkowników, w tym administratorów, poprzez specjalnie spreparowany URL.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do wykonania złośliwego skryptu w kontekście przeglądarki ofiary, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań na koncie użytkownika. Zagrożenie dotyczy głównie administratorów i innych uwierzytelnionych użytkowników systemu WordPress z zainstalowaną podatną wersją wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki weMail do wersji 2.1.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i edukuj administratorów w zakresie rozpoznawania potencjalnych ataków XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS