Уразливість Stored XSS у плагіні Forminator Forms для WordPress

Forminator Forms плагін для WordPress має Stored XSS у параметрі 'limit' до версії 1.42.0. Рекомендується оновлення та обмеження доступу.
CVE-2025-3487CVSS 6.4CMS

Уразливість Stored XSS у плагіні Forminator Forms для WordPress

Forminator Forms плагін для WordPress має Stored XSS у параметрі 'limit' до версії 1.42.0. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
19.08%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'limit' у версіях до 1.42.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації облікових даних, викрадення сесій або інших атак на користувачів сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки