Уразливість збереженого XSS у плагіні WPForms для WordPress

Виявлено Stored XSS у плагіні WPForms для WordPress через параметр start_timestamp. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2025-3794CVSS 5.4CMS

Уразливість збереженого XSS у плагіні WPForms для WordPress

Виявлено Stored XSS у плагіні WPForms для WordPress через параметр start_timestamp. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
5.4 MEDIUM
EPSS
18.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPForms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр start_timestamp у версіях до 1.9.5 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або виконання небажаних дій від імені користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPForms і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче Contributor, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих параметрів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки