Уразливість Stored XSS у плагіні NEX-Forms для WordPress (CVE-2026-13040)

Виявлено Stored XSS у плагіні NEX-Forms для WordPress. Рекомендується оновлення плагіна для захисту від атак.
CVE-2026-13040CVSS 7.2Web

Уразливість Stored XSS у плагіні NEX-Forms для WordPress (CVE-2026-13040)

Виявлено Stored XSS у плагіні NEX-Forms для WordPress. Рекомендується оновлення плагіна для захисту від атак.

CVSS
7.2 HIGH
EPSS
22.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'real_val__' у версіях до 9.2.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники вебсайтів на базі WordPress із встановленим плагіном NEX-Forms ризикують втратити довіру користувачів та зазнати репутаційних збитків через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NEX-Forms від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції відправки форм, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки