CVE-2026-7052: Stored XSS w wtyczce HT Contact Form dla WordPress
Wtyczka HT Contact Form dla WordPress do 2.8.2 ma podatność Stored XSS przez parametr 'file_upload'. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 7.2 HIGH
- EPSS
- 21.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HT Contact Form – Drag & Drop Form Builder dla WordPress do wersji 2.8.2 jest podatna na przechowywany Cross-Site Scripting (XSS) poprzez parametr 'file_upload' z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się przy przeglądaniu zainfekowanych stron.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu danych oraz może umożliwić eskalację uprawnień lub kradzież informacji. Wykorzystanie luki wymaga włączenia opcji 'Store Submissions', co powoduje zapisywanie niesanitowanych danych w bazie i ich niebezpieczne renderowanie. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Contact Form i ich wdrożenie. W przypadku braku łatki należy rozważyć wyłączenie opcji 'Store Submissions' oraz ograniczenie dostępu do panelu administracyjnego. Dodatkowo warto przejrzeć logi pod kątem podejrzanych wpisów i monitorować system pod kątem nietypowej aktywności. Ograniczenie ekspozycji i szybka reakcja pomogą zminimalizować ryzyko wykorzystania luki.