CVE-2026-9253: WP Cost Estimation & Payment Forms Builder - podatność XSS przechowywana
Wtyczka WordPress WP Cost Estimation & Payment Forms Builder podatna na XSS przez parametr 'customerInfos'. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.2 HIGH
- EPSS
- 10.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Cost Estimation & Payment Forms Builder (E&P Forms) dla WordPressa jest podatna na przechowywane ataki Cross-Site Scripting (XSS) poprzez parametr 'customerInfos' we wszystkich wersjach do 10.5.97 włącznie. Brak odpowiedniej sanitacji i ucieczki danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, przejęcia konta lub innych działań złośliwych poprzez wykonanie nieautoryzowanego kodu JavaScript w przeglądarce ofiary. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności danych oraz reputacji serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i sanitacji danych wejściowych. Priorytetem jest minimalizacja ekspozycji na ataki XSS.