Уразливість у плагіні Kirki WordPress дозволяє ін’єкцію HTML у листах скидання пароля

Плагін Kirki WordPress до 6.0.12 дозволяє ін’єкцію HTML у листах скидання пароля, що створює ризик фішингу. Рекомендується оновити плагін.
CVE-2026-12724CVSS 4.3CMS

Уразливість у плагіні Kirki WordPress дозволяє ін’єкцію HTML у листах скидання пароля

Плагін Kirki WordPress до 6.0.12 дозволяє ін’єкцію HTML у листах скидання пароля, що створює ризик фішингу. Рекомендується оновити плагін.

CVSS
4.3 MEDIUM
EPSS
1.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kirki для WordPress версій до 6.0.12 не очищує та не екранує тему та тіло електронного листа для скидання пароля, що дозволяє неавторизованим користувачам вставляти довільний HTML у повідомлення. Це створює ризик фішингових атак на зареєстрованих користувачів.

Бізнес-вплив

Ця уразливість може бути використана для фішингових атак шляхом доставки шкідливого HTML-коду у листах скидання пароля, що підвищує ризик компрометації облікових записів користувачів. Власники сайтів на WordPress з плагіном Kirki повинні врахувати можливі репутаційні та безпекові наслідки, особливо якщо їхні користувачі отримують такі листи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kirki і застосувати останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції скидання пароля, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом додаткової валідації вхідних даних на рівні сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки