Уразливість витоку чутливої інформації в плагіні Poll Maker для WordPress

Виявлено уразливість у плагіні Poll Maker для WordPress, що дозволяє отримати хеші паролів користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2026-8995CVSS 4.3Web

Уразливість витоку чутливої інформації в плагіні Poll Maker для WordPress

Виявлено уразливість у плагіні Poll Maker для WordPress, що дозволяє отримати хеші паролів користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
20.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Poll Maker для WordPress версій до 6.3.7 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника отримувати чутливі дані облікових записів, включно з хешем пароля. Це пов’язано з недостатнім контролем доступу до AJAX дії, яка повертає повний об’єкт WP_User без належної перевірки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів через отримання хешів паролів, що потенційно дозволяє проведення атак зі зломом паролів офлайн. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо якщо користувачі мають підписку або вищі рівні доступу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Poll Maker від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функції AJAX, переглянути журнали доступу на предмет підозрілої активності та зменшити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки