Уразливість Stored XSS у плагіні Form Maker для WordPress (CVE-2026-1058)

Виявлено Stored XSS у плагіні Form Maker для WordPress до версії 1.15.35. Рекомендується оновлення для захисту адміністративної панелі.
CVE-2026-1058CVSS 7.1Web

Уразливість Stored XSS у плагіні Form Maker для WordPress (CVE-2026-1058)

Виявлено Stored XSS у плагіні Form Maker для WordPress до версії 1.15.35. Рекомендується оновлення для захисту адміністративної панелі.

CVSS
7.1 HIGH
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування прихованих полів у версіях до 1.15.35 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді списку подань адміністратором.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів адміністраторів та подальші атаки на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Form Maker до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як фільтрація введених даних. Важливо регулярно перевіряти наявність оновлень від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки