Уразливість Stored XSS у плагіні ARforms для WordPress (CVE-2026-12421)

Виявлено Stored XSS у плагіні ARforms для WordPress до версії 7.2.1. Рекомендується оновлення та перевірка безпеки.
CVE-2026-12421CVSS 7.2Web

Уразливість Stored XSS у плагіні ARforms для WordPress (CVE-2026-12421)

Виявлено Stored XSS у плагіні ARforms для WordPress до версії 7.2.1. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
8.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARforms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію поля 'password' у версіях до 7.2.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників веб-інфраструктури це означає підвищений ризик втрати довіри користувачів і можливі порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARforms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення в полі 'password'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки