CVE-2026-8089: Reflected XSS w wtyczce weMail dla WooCommerce
Wtyczka weMail dla WooCommerce przed 2.1.3 podatna na Reflected XSS. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 12.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka weMail dla WooCommerce w wersjach przed 2.1.3 nieprawidłowo obsługuje parametry użytkownika w odpowiedzi AJAX, co umożliwia ataki typu Reflected Cross-Site Scripting (XSS) na uwierzytelnionych użytkowników, w tym administratorów, poprzez specjalnie spreparowany URL.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do wykonania złośliwego skryptu w kontekście przeglądarki ofiary, co może prowadzić do przejęcia sesji, kradzieży danych lub innych działań na koncie użytkownika. Zagrożenie dotyczy głównie administratorów i innych uwierzytelnionych użytkowników systemu WordPress z zainstalowaną podatną wersją wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki weMail do wersji 2.1.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i edukuj administratorów w zakresie rozpoznawania potencjalnych ataków XSS.