Уразливість Stored XSS у плагіні Form Maker для WordPress (CVE-2026-1058)
Виявлено Stored XSS у плагіні Form Maker для WordPress до версії 1.15.35. Рекомендується оновлення для захисту адміністративної панелі.
- CVSS
- 7.1 HIGH
- EPSS
- 24.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Form Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування прихованих полів у версіях до 1.15.35 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді списку подань адміністратором.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів адміністраторів та подальші атаки на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Form Maker до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як фільтрація введених даних. Важливо регулярно перевіряти наявність оновлень від розробника плагіна.