Luka Stored XSS w wtyczce Form Maker dla WordPress (CVE-2026-1058)

Wtyczka Form Maker do WordPress ma lukę Stored XSS umożliwiającą ataki przez ukryte pola. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2026-1058CVSS 7.1Web

Luka Stored XSS w wtyczce Form Maker dla WordPress (CVE-2026-1058)

Wtyczka Form Maker do WordPress ma lukę Stored XSS umożliwiającą ataki przez ukryte pola. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
7.1 HIGH
EPSS
24.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Form Maker dla WordPress do wersji 1.15.35 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez wartości ukrytych pól w panelu administracyjnym. Luka wynika z niewystarczającego zabezpieczenia wyświetlania tych wartości, co pozwala na wykonanie złośliwego kodu JavaScript przez nieautoryzowanych atakujących.

Wpływ biznesowy

Atakujący mogą wstrzyknąć złośliwe skrypty, które wykonają się podczas przeglądania listy zgłoszeń przez administratora, co może prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań szkodliwych dla bezpieczeństwa systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Form Maker do wersji po 1.15.35, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację danych w ukrytych polach formularzy oraz stosować zasady minimalizacji uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS