Luka XSS w wtyczce Kali Forms dla WordPress

Wtyczka Kali Forms przed 2.4.3 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami współtwórców. Zalecana aktualizacja i monitorowanie.
CVE-2025-3201CVSS 5.9CMS

Luka XSS w wtyczce Kali Forms dla WordPress

Wtyczka Kali Forms przed 2.4.3 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami współtwórców. Zalecana aktualizacja i monitorowanie.

CVSS
5.9 MEDIUM
EPSS
11.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
kali forms

Co wiadomo

Wtyczka Kali Forms do WordPress w wersjach przed 2.4.3 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z uprawnieniami współtwórców przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy mogą wstrzykiwać złośliwy kod do formularzy kontaktowych, co może prowadzić do kradzieży danych sesji użytkowników lub wykonania nieautoryzowanych działań w panelu administracyjnym. Zagrożenie to wpływa na bezpieczeństwo stron opartych na WordPress korzystających z tej wtyczki, zwłaszcza jeśli dostęp do panelu mają użytkownicy o średnich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Kali Forms do wersji 2.4.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS