MetForm Pro dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2026-1261)

MetForm Pro do wersji 3.9.6 ma lukę Stored XSS w funkcji Quiz, umożliwiającą ataki skryptowe. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-1261CVSS 7.2Web

MetForm Pro dla WordPress narażony na atak Stored Cross-Site Scripting (CVE-2026-1261)

MetForm Pro do wersji 3.9.6 ma lukę Stored XSS w funkcji Quiz, umożliwiającą ataki skryptowe. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MetForm Pro dla WordPress do wersji 3.9.6 włącznie zawiera lukę Stored Cross-Site Scripting w funkcji Quiz, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.

Wpływ biznesowy

Luka ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących MetForm Pro powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli funkcja Quiz jest aktywna i dostępna dla użytkowników niezalogowanych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MetForm Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji Quiz, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS