Уразливість Stored XSS у плагіні NEX-Forms для WordPress (CVE-2026-13040)
Виявлено Stored XSS у плагіні NEX-Forms для WordPress. Рекомендується оновлення плагіна для захисту від атак.
- CVSS
- 7.2 HIGH
- EPSS
- 22.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NEX-Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'real_val__' у версіях до 9.2.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники вебсайтів на базі WordPress із встановленим плагіном NEX-Forms ризикують втратити довіру користувачів та зазнати репутаційних збитків через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NEX-Forms від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції відправки форм, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як веб-фаєрволи.