CVE-2026-9253: WP Cost Estimation & Payment Forms Builder - podatność XSS przechowywana

Wtyczka WordPress WP Cost Estimation & Payment Forms Builder podatna na XSS przez parametr 'customerInfos'. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-9253CVSS 7.2CMS

CVE-2026-9253: WP Cost Estimation & Payment Forms Builder - podatność XSS przechowywana

Wtyczka WordPress WP Cost Estimation & Payment Forms Builder podatna na XSS przez parametr 'customerInfos'. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.2 HIGH
EPSS
10.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Cost Estimation & Payment Forms Builder (E&P Forms) dla WordPressa jest podatna na przechowywane ataki Cross-Site Scripting (XSS) poprzez parametr 'customerInfos' we wszystkich wersjach do 10.5.97 włącznie. Brak odpowiedniej sanitacji i ucieczki danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, przejęcia konta lub innych działań złośliwych poprzez wykonanie nieautoryzowanego kodu JavaScript w przeglądarce ofiary. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności danych oraz reputacji serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych. Priorytetem jest minimalizacja ekspozycji na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS