CVE-2025-0469: podatność Stored XSS w wtyczce Forminator Forms dla WordPress

Podatność Stored XSS w wtyczce Forminator Forms do WordPress umożliwia ataki przez użytkowników Contributor. Zalecana aktualizacja i monitorowanie.
CVE-2025-0469CVSS 6.4CMS

CVE-2025-0469: podatność Stored XSS w wtyczce Forminator Forms dla WordPress

Podatność Stored XSS w wtyczce Forminator Forms do WordPress umożliwia ataki przez użytkowników Contributor. Zalecana aktualizacja i monitorowanie.

CVSS
6.4 MEDIUM
EPSS
15.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator forms

Co wiadomo

Wtyczka Forminator Forms dla WordPress do wersji 1.39.2 zawiera podatność typu Stored Cross-Site Scripting (XSS) w danych szablonu suwaka. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających strony z wstrzykniętym skryptem, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący z uprawnieniami Contributor mogą wykorzystać lukę do eskalacji ataków, wpływając na zaufanie użytkowników i stabilność środowiska CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Forminator Forms do wersji nowszej niż 1.39.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian. Warto również rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS