CVE-2026-11581: Luka XSS w wtyczce Kali Forms dla WordPress
Wtyczka Kali Forms przed 2.4.13 umożliwia atak XSS użytkownikom Contributor, co zagraża bezpieczeństwu administratorów WordPressa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 3.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kali Forms — Contact Form & Drag-and-Drop Builder w wersjach przed 2.4.13 nie oczyszcza poprawnie podpisów pól formularza, co umożliwia użytkownikom z uprawnieniami Contributor lub wyższymi wstrzyknięcie i wykonanie JavaScript w sesji administratora. Dodatkowo brak odpowiedniej kontroli uprawnień pozwala na publikację złośliwego formularza.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą wykorzystać lukę XSS do wykonania złośliwego kodu w sesji administratora, co może prowadzić do przejęcia kontroli nad panelem zarządzania WordPressem. Może to skutkować nieautoryzowanymi zmianami w konfiguracji, publikacją złośliwych treści lub dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Kali Forms do wersji 2.4.13 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować formularze pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.