CVE-2026-8995: Ujawnienie wrażliwych informacji w wtyczce Poll Maker dla WordPress
Luka w Poll Maker do WordPress umożliwia dostęp do haseł użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Poll Maker – Versus Polls, Anonymous Polls, Image Polls dla WordPress w wersjach do 6.3.7 narażona jest na ujawnienie wrażliwych danych. Luka wynika z niewystarczającej kontroli dostępu do akcji AJAX 'ays_poll_get_user_information', która zwraca pełny obiekt WP_User, w tym hasło w formie hash bcrypt, bez odpowiedniej weryfikacji.
Wpływ biznesowy
Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do poufnych danych kont użytkowników, w tym hasła w postaci hash, co nie jest normalnie dostępne w WordPress. Może to prowadzić do offline’owych ataków łamania haseł i potencjalnego przejęcia kont, co zagraża bezpieczeństwu infrastruktury i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Poll Maker i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe środki ochronne.