CVE-2026-1454: Stored XSS w wtyczce Responsive Contact Form Builder & Lead Generation dla WordPress
Wtyczka Responsive Contact Form Builder dla WordPress ma lukę Stored XSS do wersji 2.0.1. Zalecane jest szybkie zaktualizowanie wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 15.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Responsive Contact Form Builder & Lead Generation dla WordPress do wersji 2.0.1 zawiera lukę Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację danych wprowadzanych w formularzach. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas przeglądania zgłoszeń przez administratora.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w panelu administracyjnym WordPress, co może prowadzić do przejęcia sesji administratora, eskalacji uprawnień lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli korzystają z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Responsive Contact Form Builder & Lead Generation i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa formularzy i wprowadzić dodatkowe mechanizmy sanitacji danych.