Уразливість збереженого XSS у Fluent Forms для WordPress через AI Form Builder

Fluent Forms для WordPress має Stored XSS у AI Form Builder до версії 6.1.14. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2026-0996CVSS 6.4Web

Уразливість збереженого XSS у Fluent Forms для WordPress через AI Form Builder

Fluent Forms для WordPress має Stored XSS у AI Form Builder до версії 6.1.14. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
19.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у модулі AI Form Builder у версіях до 6.1.14 включно. Уразливість дозволяє користувачам з рівнем доступу Subscriber запускати генерацію форм з AI, що призводить до виконання довільного JavaScript-коду при перегляді форми.

Бізнес-вплив

Ця уразливість може бути використана автентифікованими користувачами з рівнем Subscriber і вище для впровадження шкідливих скриптів, які виконуватимуться в контексті інших користувачів, що переглядають форму. Це створює ризик компрометації сесій, викрадення даних або інших атак на користувачів сайту, що негативно впливає на безпеку та довіру до вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber до функцій AI Form Builder, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління безпекою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки