Уразливість Stored XSS у плагіні Forminator Forms для WordPress

Forminator Forms WordPress плагін уразливий до Stored XSS через параметри 'id' та 'data-size' у версіях до 1.44.1. Рекомендується оновлення.
CVE-2025-5341CVSS 6.4CMS

Уразливість Stored XSS у плагіні Forminator Forms для WordPress

Forminator Forms WordPress плагін уразливий до Stored XSS через параметри 'id' та 'data-size' у версіях до 1.44.1. Рекомендується оновлення.

CVSS
6.4 MEDIUM
EPSS
14.9%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'id' та 'data-size' у версіях до 1.44.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати експозицію вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки