Luka XSS w wtyczce Forms Bridge – Infinite integrations dla WordPress (CVE-2026-1244)
Podatność XSS w wtyczce Forms Bridge – Infinite integrations WordPress do wersji 4.2.5 umożliwia ataki przez atrybut 'id' shortcode. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forms Bridge – Infinite integrations dla WordPress do wersji 4.2.5 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut 'id' shortcode 'financoop_campaign'. Luka wynika z niewystarczającej sanitizacji i escapingu danych wejściowych, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Kontrybutora.
Wpływ biznesowy
Atakujący z dostępem na poziomie Kontrybutora lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność witryny, co wpływa negatywnie na zaufanie użytkowników i stabilność usług IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Kontrybutora i wyższego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.