Уразливість Forminator Forms: збережений XSS через слайдер шаблону

Forminator Forms має уразливість збереженого XSS у версіях до 1.39.2, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
CVE-2025-0469CVSS 6.4CMS

Уразливість Forminator Forms: збережений XSS через слайдер шаблону

Forminator Forms має уразливість збереженого XSS у версіях до 1.39.2, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
15.7%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress має уразливість збереженого міжсайтового скриптингу (XSS) через недостатню санітизацію даних слайдера у версіях до 1.39.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких даних і зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до форм.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки