CVE-2026-8995: Ujawnienie wrażliwych informacji w wtyczce Poll Maker dla WordPress

Luka w Poll Maker do WordPress umożliwia dostęp do haseł użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2026-8995CVSS 4.3Web

CVE-2026-8995: Ujawnienie wrażliwych informacji w wtyczce Poll Maker dla WordPress

Luka w Poll Maker do WordPress umożliwia dostęp do haseł użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
4.3 MEDIUM
EPSS
20.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Poll Maker – Versus Polls, Anonymous Polls, Image Polls dla WordPress w wersjach do 6.3.7 narażona jest na ujawnienie wrażliwych danych. Luka wynika z niewystarczającej kontroli dostępu do akcji AJAX 'ays_poll_get_user_information', która zwraca pełny obiekt WP_User, w tym hasło w formie hash bcrypt, bez odpowiedniej weryfikacji.

Wpływ biznesowy

Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do poufnych danych kont użytkowników, w tym hasła w postaci hash, co nie jest normalnie dostępne w WordPress. Może to prowadzić do offline’owych ataków łamania haseł i potencjalnego przejęcia kont, co zagraża bezpieczeństwu infrastruktury i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Poll Maker i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz zweryfikować uprawnienia użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe środki ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS