Вразливість Stored Cross-Site Scripting у плагіні eForm для WordPress

Вразливість Stored Cross-Site Scripting у плагіні eForm для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна для захисту сайту.
CVE-2025-1294CVSS 7.2CMS

Вразливість Stored Cross-Site Scripting у плагіні eForm для WordPress

Вразливість Stored Cross-Site Scripting у плагіні eForm для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна для захисту сайту.

CVSS
7.2 HIGH
EPSS
27.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін eForm - WordPress Form Builder містить уразливість Stored Cross-Site Scripting (XSS) у версіях до 4.18.0 включно через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для сайтів на базі WordPress, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна eForm і встановити останню версію, що усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до форм, ретельно перевіряти введені дані, аналізувати журнали на предмет підозрілої активності та мінімізувати ризик шляхом зменшення експозиції плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки