Уразливість Stored XSS у плагіні MetForm для WordPress

Виявлено Stored XSS у плагіні MetForm для WordPress до версії 4.0.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-5684CVSS 6.4CMS

Уразливість Stored XSS у плагіні MetForm для WordPress

Виявлено Stored XSS у плагіні MetForm для WordPress до версії 4.0.1. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
8.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MetForm для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через елемент DOM `mf-template` у версіях до 4.0.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із середнім рівнем доступу впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MetForm і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки