Уразливість Stored XSS у плагіні Form Maker by 10Web для WordPress

Виявлено Stored XSS у плагіні Form Maker by 10Web для WordPress через завантаження SVG-файлів. Рекомендується оновити плагін для безпеки сайту.
CVE-2026-1065CVSS 7.2Web

Уразливість Stored XSS у плагіні Form Maker by 10Web для WordPress

Виявлено Stored XSS у плагіні Form Maker by 10Web для WordPress через завантаження SVG-файлів. Рекомендується оновити плагін для безпеки сайту.

CVSS
7.2 HIGH
EPSS
26.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Maker by 10Web для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.15.35 включно. Уразливість виникає через дозволений завантаження SVG-файлів та слабку перевірку розширень, що дозволяє неавторизованим зловмисникам завантажувати шкідливі SVG з JavaScript.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів або відвідувачів сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Вразливість має високий рівень критичності (CVSS 7.2), тому власникам сайтів на WordPress слід оперативно реагувати для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Form Maker by 10Web до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість завантаження SVG-файлів, перевірити журнали завантажень на наявність підозрілих файлів та обмежити доступ до форм завантаження файлів. Також варто регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки