Luka Stored XSS w wtyczce weForms dla WordPress (CVE-2026-2707)

Wtyczka weForms do WordPress ma lukę Stored XSS w REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-2707CVSS 6.4Web

Luka Stored XSS w wtyczce weForms dla WordPress (CVE-2026-2707)

Wtyczka weForms do WordPress ma lukę Stored XSS w REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
11.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka weForms dla WordPress do wersji 1.6.27 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez endpoint REST API do przesyłania wpisów. Luka wynika z niespójnej sanitacji danych między obsługą AJAX frontend a REST API, co pozwala na wstrzyknięcie złośliwego skryptu przez użytkowników z uprawnieniami subskrybenta i wyższymi.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą wstrzyknąć złośliwy kod, który zostanie wykonany w przeglądarce administratora podczas przeglądania wpisów formularzy. Może to prowadzić do przejęcia sesji administratora lub innych działań nieautoryzowanych, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weForms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych przesyłanych do API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS