CVE-2026-9278: Wrażliwość Stored XSS w wtyczce Form Builder CP dla WordPress
Wtyczka Form Builder CP przed 1.2.47 umożliwia ataki Stored XSS przez użytkowników z uprawnieniami Edytora. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Form Builder CP dla WordPress w wersjach przed 1.2.47 nieprawidłowo oczyszcza wartość konfiguracji formularza przed jej zapisaniem i użyciem w skrypcie po stronie klienta. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami Edytora i wyższymi na przeprowadzenie ataków Stored Cross-Site Scripting na odwiedzających strony z podatnym formularzem, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak Stored XSS umożliwia wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. W środowiskach multisite ryzyko rozprzestrzeniania się ataku jest większe, co może skutkować poważniejszymi konsekwencjami dla infrastruktury IT i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Form Builder CP do najnowszej wersji udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu Edytora i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd konfiguracji i ograniczyć możliwość wprowadzania nieprzefiltrowanego HTML, aby zmniejszyć ryzyko wykorzystania podatności.