CVE-2025-0469: podatność Stored XSS w wtyczce Forminator Forms dla WordPress
Podatność Stored XSS w wtyczce Forminator Forms do WordPress umożliwia ataki przez użytkowników Contributor. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator forms
Co wiadomo
Wtyczka Forminator Forms dla WordPress do wersji 1.39.2 zawiera podatność typu Stored Cross-Site Scripting (XSS) w danych szablonu suwaka. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami Contributor mogą wykorzystać lukę do eskalacji ataków, wpływając na zaufanie użytkowników i stabilność środowiska CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Forminator Forms do wersji nowszej niż 1.39.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.