Уразливість XSS у плагіні Kali Forms для WordPress до версії 2.4.13

Уразливість XSS у Kali Forms WordPress плагіні дозволяє користувачам з Contributor доступом виконувати шкідливий код у сесії адміністратора. Оновіть плагін.
CVE-2026-11581CVSS 5.9CMS

Уразливість XSS у плагіні Kali Forms для WordPress до версії 2.4.13

Уразливість XSS у Kali Forms WordPress плагіні дозволяє користувачам з Contributor доступом виконувати шкідливий код у сесії адміністратора. Оновіть плагін.

CVSS
5.9 MEDIUM
EPSS
3.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kali Forms для WordPress до версії 2.4.13 не очищує підписи полів форми перед виводом, що дозволяє користувачам з рівнем Contributor або вище вставляти шкідливий JavaScript, який виконується в сесії адміністратора. Відсутність перевірки прав також дозволяє публікувати зловмисні форми.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в сесії адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративного доступу та подальшими атаками.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Kali Forms до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки