WPForms do WordPress podatny na przechowywany Cross-Site Scripting przez integrację OptinMonster

WPForms do 2.0.0.1 ma lukę XSS przez OptinMonster. Aktualizuj wtyczkę i monitoruj konfigurację, by zabezpieczyć WordPress.
CVE-2026-15782CVSS 4.9CMS

WPForms do WordPress podatny na przechowywany Cross-Site Scripting przez integrację OptinMonster

WPForms do 2.0.0.1 ma lukę XSS przez OptinMonster. Aktualizuj wtyczkę i monitoruj konfigurację, by zabezpieczyć WordPress.

CVSS
4.9 MEDIUM
EPSS
8.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPForms – AI Form Builder dla WordPress do wersji 2.0.0.1 zawiera lukę przechowywanego Cross-Site Scripting (XSS) w atrybucie data-sitekey integracji OptinMonster. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wykorzystanie luki wymaga aktywnej konfiguracji wtyczki OptinMonster, co ogranicza ryzyko, ale nadal stanowi istotne zagrożenie dla środowisk korzystających z obu wtyczek.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy korzystają z WPForms w wersji do 2.0.0.1 oraz czy zainstalowana jest i aktywna wtyczka OptinMonster z aktywnymi kampaniami inline. Zaleca się aktualizację WPForms do najnowszej wersji, przegląd konfiguracji OptinMonster, ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS