MetForm Pro dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2026-1261)
MetForm Pro do wersji 3.9.6 ma lukę Stored XSS w funkcji Quiz, umożliwiającą ataki skryptowe. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MetForm Pro dla WordPress do wersji 3.9.6 włącznie zawiera lukę Stored Cross-Site Scripting w funkcji Quiz, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Luka ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących MetForm Pro powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli funkcja Quiz jest aktywna i dostępna dla użytkowników niezalogowanych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MetForm Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji Quiz, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.