CVE-2026-7052: Stored XSS w wtyczce HT Contact Form dla WordPress

Wtyczka HT Contact Form dla WordPress do 2.8.2 ma podatność Stored XSS przez parametr 'file_upload'. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2026-7052CVSS 7.2Web

CVE-2026-7052: Stored XSS w wtyczce HT Contact Form dla WordPress

Wtyczka HT Contact Form dla WordPress do 2.8.2 ma podatność Stored XSS przez parametr 'file_upload'. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
7.2 HIGH
EPSS
21.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka HT Contact Form – Drag & Drop Form Builder dla WordPress do wersji 2.8.2 jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez parametr 'file_upload' z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się przy przeglądaniu zainfekowanych stron.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu danych oraz może umożliwić eskalację uprawnień lub kradzież informacji. Wykorzystanie luki wymaga włączenia opcji 'Store Submissions', co powoduje zapisywanie niesanitowanych danych w bazie i ich niebezpieczne renderowanie. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Contact Form i ich wdrożenie. W przypadku braku łatki należy rozważyć wyłączenie opcji 'Store Submissions' oraz ograniczenie dostępu do panelu administracyjnego. Dodatkowo warto przejrzeć logi pod kątem podejrzanych wpisów i monitorować system pod kątem nietypowej aktywności. Ograniczenie ekspozycji i szybka reakcja pomogą zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS