Luka Stored XSS w wtyczce Form Maker dla WordPress (CVE-2026-1058)
Wtyczka Form Maker do WordPress ma lukę Stored XSS umożliwiającą ataki przez ukryte pola. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 7.1 HIGH
- EPSS
- 24.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Form Maker dla WordPress do wersji 1.15.35 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez wartości ukrytych pól w panelu administracyjnym. Luka wynika z niewystarczającego zabezpieczenia wyświetlania tych wartości, co pozwala na wykonanie złośliwego kodu JavaScript przez nieautoryzowanych atakujących.
Wpływ biznesowy
Atakujący mogą wstrzyknąć złośliwe skrypty, które wykonają się podczas przeglądania listy zgłoszeń przez administratora, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla bezpieczeństwa systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Form Maker do wersji po 1.15.35, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację danych w ukrytych polach formularzy oraz stosować zasady minimalizacji uprawnień dla użytkowników.