Вразливість Stored XSS у плагіні NEX-Forms для WordPress

Вразливість Stored XSS у плагіні NEX-Forms для WordPress до 9.2.3 дозволяє неавторизованим користувачам атакувати адміністраторів через адмінпанель.
CVE-2026-10525CVSS 6.1CMS

Вразливість Stored XSS у плагіні NEX-Forms для WordPress

Вразливість Stored XSS у плагіні NEX-Forms для WordPress до 9.2.3 дозволяє неавторизованим користувачам атакувати адміністраторів через адмінпанель.

CVSS
6.1 MEDIUM
EPSS
7.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms для WordPress версій до 9.2.3 не очищує належним чином деякі дані форм перед збереженням і відображенням в адмінпанелі. Це дозволяє неавторизованим користувачам виконувати атаки типу Stored Cross-Site Scripting проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів адміністраторів через виконання шкідливого скрипту в їхньому браузері. Це створює ризики несанкціонованого доступу, зміни налаштувань сайту або викрадення сесій. Власникам сайтів на WordPress з цим плагіном слід оцінити потенційний вплив і пріоритетність усунення проблеми.

Рекомендовані дії адміністратора

Рекомендується оновити плагін NEX-Forms до версії 9.2.3 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адмінпанелі, перевірити логи на ознаки експлуатації та мінімізувати ризики шляхом контролю введення даних. Важливо також регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки