Luka XSS w wtyczce Forms Bridge – Infinite integrations dla WordPress (CVE-2026-1244)

Podatność XSS w wtyczce Forms Bridge – Infinite integrations WordPress do wersji 4.2.5 umożliwia ataki przez atrybut 'id' shortcode. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2026-1244CVSS 6.4Web

Luka XSS w wtyczce Forms Bridge – Infinite integrations dla WordPress (CVE-2026-1244)

Podatność XSS w wtyczce Forms Bridge – Infinite integrations WordPress do wersji 4.2.5 umożliwia ataki przez atrybut 'id' shortcode. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
16.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Forms Bridge – Infinite integrations dla WordPress do wersji 4.2.5 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez atrybut 'id' shortcode 'financoop_campaign'. Luka wynika z niewystarczającej sanitizacji i escapingu danych wejściowych, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Kontrybutora.

Wpływ biznesowy

Atakujący z dostępem na poziomie Kontrybutora lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań naruszających bezpieczeństwo i integralność witryny, co wpływa negatywnie na zaufanie użytkowników i stabilność usług IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu Kontrybutora i wyższego, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS