Вразливість DOM-Based XSS у плагіні TelSender для WordPress (CVE-2026-15298)

TelSender плагін для WordPress уразливий до DOM-Based XSS через недостатню санітизацію Telegram API. Оновіть плагін для захисту сайту.
CVE-2026-15298CVSS 7.2Web

Вразливість DOM-Based XSS у плагіні TelSender для WordPress (CVE-2026-15298)

TelSender плагін для WordPress уразливий до DOM-Based XSS через недостатню санітизацію Telegram API. Оновіть плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
23.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TelSender для WordPress має вразливість DOM-Based Cross-Site Scripting у версіях до 1.14.14 включно через недостатню санітизацію вхідних даних у відповідях Telegram API. Зловмисники можуть інжектувати шкідливі скрипти через назви чатів Telegram, які виконуються при відкритті сторінки налаштувань плагіна адміністратором.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам запускати шкідливий код у контексті браузера адміністратора WordPress, що може призвести до компрометації облікових даних, викрадення сесій або подальших атак на сайт. Власники сайтів повинні розглянути ризики, особливо якщо використовують TelSender для інтеграції з Telegram.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TelSender від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, ретельно моніторити журнали безпеки на підозрілі дії та мінімізувати обробку неперевірених даних з Telegram API.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки