CVE-2026-4388: podatność Stored XSS w wtyczce Form Maker by 10Web dla WordPress

Wtyczka Form Maker by 10Web do WordPress ma podatność Stored XSS umożliwiającą atak na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-4388CVSS 7.2Web

CVE-2026-4388: podatność Stored XSS w wtyczce Form Maker by 10Web dla WordPress

Wtyczka Form Maker by 10Web do WordPress ma podatność Stored XSS umożliwiającą atak na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
15.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Form Maker by 10Web dla WordPress do wersji 1.15.40 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pole Matrix (typ Text Box) w przesyłanych formularzach. Brak odpowiedniej sanitacji i ucieczki danych powoduje, że złośliwy kod JavaScript może zostać wykonany w przeglądarce administratora podczas przeglądania zgłoszeń.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy skrypt, który zostanie wykonany w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, kradzieży danych lub eskalacji uprawnień. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa panelu administracyjnego i danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS