CVE-2026-9278: Wrażliwość Stored XSS w wtyczce Form Builder CP dla WordPress

Wtyczka Form Builder CP przed 1.2.47 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami Edytora. Zalecana aktualizacja i monitorowanie.
CVE-2026-9278CVSS 5.4CMS

CVE-2026-9278: Wrażliwość Stored XSS w wtyczce Form Builder CP dla WordPress

Wtyczka Form Builder CP przed 1.2.47 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami Edytora. Zalecana aktualizacja i monitorowanie.

CVSS
5.4 MEDIUM
EPSS
5.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Form Builder CP dla WordPress w wersjach przed 1.2.47 nieprawidłowo oczyszcza wartość konfiguracji formularza przed jej zapisaniem i użyciem w skrypcie po stronie klienta. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami Edytora i wyższymi na przeprowadzenie ataków Stored Cross-Site Scripting na odwiedzających strony z podatnym formularzem, nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Atak Stored XSS umożliwia wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach multisite ryzyko rozprzestrzeniania się ataku jest większe, co może skutkować poważniejszymi konsekwencjami dla infrastruktury IT i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Form Builder CP do najnowszej wersji udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu Edytora i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd konfiguracji i ograniczyć możliwość wprowadzania nieprzefiltrowanego HTML, aby zmniejszyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS