CVE-2026-11581: Luka XSS w wtyczce Kali Forms dla WordPress

Wtyczka Kali Forms przed 2.4.13 umożliwia atak XSS użytkownikom Contributor, co zagraża bezpieczeństwu administratorów WordPressa.
CVE-2026-11581CVSS 5.9CMS

CVE-2026-11581: Luka XSS w wtyczce Kali Forms dla WordPress

Wtyczka Kali Forms przed 2.4.13 umożliwia atak XSS użytkownikom Contributor, co zagraża bezpieczeństwu administratorów WordPressa.

CVSS
5.9 MEDIUM
EPSS
3.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kali Forms — Contact Form & Drag-and-Drop Builder w wersjach przed 2.4.13 nie oczyszcza poprawnie podpisów pól formularza, co umożliwia użytkownikom z uprawnieniami Contributor lub wyższymi wstrzyknięcie i wykonanie JavaScript w sesji administratora. Dodatkowo brak odpowiedniej kontroli uprawnień pozwala na publikację złośliwego formularza.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor mogą wykorzystać lukę XSS do wykonania złośliwego kodu w sesji administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania WordPressem. Może to skutkować nieautoryzowanymi zmianami w konfiguracji, publikacją złośliwych treści lub dalszymi atakami na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Kali Forms do wersji 2.4.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować formularze pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS