Вразливість DOM-Based XSS у плагіні TelSender для WordPress (CVE-2026-15298)
TelSender плагін для WordPress уразливий до DOM-Based XSS через недостатню санітизацію Telegram API. Оновіть плагін для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 23.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TelSender для WordPress має вразливість DOM-Based Cross-Site Scripting у версіях до 1.14.14 включно через недостатню санітизацію вхідних даних у відповідях Telegram API. Зловмисники можуть інжектувати шкідливі скрипти через назви чатів Telegram, які виконуються при відкритті сторінки налаштувань плагіна адміністратором.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам запускати шкідливий код у контексті браузера адміністратора WordPress, що може призвести до компрометації облікових даних, викрадення сесій або подальших атак на сайт. Власники сайтів повинні розглянути ризики, особливо якщо використовують TelSender для інтеграції з Telegram.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна TelSender від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, ретельно моніторити журнали безпеки на підозрілі дії та мінімізувати обробку неперевірених даних з Telegram API.