Уразливість у плагіні Kali Forms для WordPress дозволяє XSS-атаки

Уразливість у Kali Forms до 2.4.3 дозволяє контриб’юторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.
CVE-2025-3201CVSS 5.9CMS

Уразливість у плагіні Kali Forms для WordPress дозволяє XSS-атаки

Уразливість у Kali Forms до 2.4.3 дозволяє контриб’юторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.

CVSS
5.9 MEDIUM
EPSS
11.97%
Активно використовується
немає в KEV
Продукт
kali forms

Що відомо

Плагін Contact Form builder with drag & drop для WordPress (Kali Forms) версії до 2.4.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад, контриб’юторам, виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливого скрипту в налаштування плагіна, що призведе до компрометації вебсайту, викрадення сесій користувачів або поширення шкідливого коду. Це створює ризики для безпеки даних та довіри користувачів, особливо для сайтів із кількома користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Kali Forms до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки зловживань та ретельно контролювати введені дані. Рекомендується також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки