Luka Stored XSS w wtyczce Form Maker by 10Web dla WordPress

Wtyczka Form Maker by 10Web do WordPress ma lukę Stored XSS umożliwiającą przesyłanie złośliwych plików SVG. Sprawdź aktualizacje i zabezpiecz formularze.
CVE-2026-1065CVSS 7.2Web

Luka Stored XSS w wtyczce Form Maker by 10Web dla WordPress

Wtyczka Form Maker by 10Web do WordPress ma lukę Stored XSS umożliwiającą przesyłanie złośliwych plików SVG. Sprawdź aktualizacje i zabezpiecz formularze.

CVSS
7.2 HIGH
EPSS
26.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Form Maker by 10Web dla WordPress do wersji 1.15.35 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS). Luka wynika z domyślnej listy dozwolonych plików, która obejmuje pliki SVG, oraz słabej walidacji rozszerzeń, co umożliwia przesłanie złośliwych plików SVG zawierających JavaScript.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki SVG, które wykonują kod JavaScript podczas przeglądania przez administratorów lub użytkowników strony. Może to prowadzić do przejęcia sesji, defacementu strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. Do czasu aktualizacji ogranicz dostęp do formularzy umożliwiających przesyłanie plików lub wyłącz obsługę plików SVG. Przeanalizuj logi serwera pod kątem podejrzanych przesłań plików i monitoruj aktywność użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS