CVE-2026-4388: podatność Stored XSS w wtyczce Form Maker by 10Web dla WordPress
Wtyczka Form Maker by 10Web do WordPress ma podatność Stored XSS umożliwiającą atak na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 15.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Form Maker by 10Web dla WordPress do wersji 1.15.40 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole Matrix (typ Text Box) w przesyłanych formularzach. Brak odpowiedniej sanitacji i ucieczki danych powoduje, że złośliwy kod JavaScript może zostać wykonany w przeglądarce administratora podczas przeglądania zgłoszeń.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy skrypt, który zostanie wykonany w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa panelu administracyjnego i danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).