Уразливість Stored XSS у плагіні MetForm Pro для WordPress через функцію Quiz

Виявлено Stored XSS у плагіні MetForm Pro для WordPress через функцію Quiz. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-1261CVSS 7.2Web

Уразливість Stored XSS у плагіні MetForm Pro для WordPress через функцію Quiz

Виявлено Stored XSS у плагіні MetForm Pro для WordPress через функцію Quiz. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MetForm Pro для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у функції Quiz у версіях до 3.9.6 включно через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних та фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MetForm Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції Quiz, провести аудит журналів на предмет підозрілої активності та зменшити експозицію сайту. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки