Forminator Forms narażony na atak Stored Cross-Site Scripting (CVE-2026-2002)
Luka Stored XSS w wtyczce Forminator Forms do WordPress umożliwia ataki przez form_name. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 6.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forminator Forms dla WordPress do wersji 1.50.2 zawiera lukę Stored Cross-Site Scripting (XSS) w parametrze form_name, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami administratora wstrzykiwanie złośliwych skryptów. Luka ta może być wykorzystana także przez użytkowników z niższymi uprawnieniami, jeśli administrator przyzna im dostęp do zarządzania formularzami.
Wpływ biznesowy
Eksploatacja tej luki pozwala na wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach, gdzie użytkownicy mają różne poziomy dostępu do zarządzania formularzami, ryzyko wykorzystania luki wzrasta, co wymaga szczególnej uwagi ze strony administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forminator Forms i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do zarządzania formularzami tylko do niezbędnego minimum oraz monitoruj logi systemowe pod kątem podejrzanych działań. Przeprowadź przegląd konfiguracji uprawnień i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.