Вразливість збереженого XSS у плагіні NEX-Forms для WordPress

Вразливість збереженого XSS у плагіні NEX-Forms для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2026-12142CVSS 7.2Web

Вразливість збереженого XSS у плагіні NEX-Forms для WordPress

Вразливість збереженого XSS у плагіні NEX-Forms для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
7.2 HIGH
EPSS
22.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms для WordPress версій до 9.2.2 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр масиву '_name[]'. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання шкідливих дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на публічних або критичних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NEX-Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр '_name[]', провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки