Luka Stored XSS w wtyczce weForms dla WordPress (CVE-2026-2707)
Wtyczka weForms do WordPress ma lukę Stored XSS w REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka weForms dla WordPress do wersji 1.6.27 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez endpoint REST API do przesyłania wpisów. Luka wynika z niespójnej sanitacji danych między obsługą AJAX frontend a REST API, co pozwala na wstrzyknięcie złośliwego skryptu przez użytkowników z uprawnieniami subskrybenta i wyższymi.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą wstrzyknąć złośliwy kod, który zostanie wykonany w przeglądarce administratora podczas przeglądania wpisów formularzy. Może to prowadzić do przejęcia sesji administratora lub innych działań nieautoryzowanych, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weForms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do REST API do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych przesyłanych do API.