Вразливість Stored XSS у плагіні Form Vibes для WordPress

Вразливість Stored XSS у плагіні Form Vibes для WordPress дозволяє впроваджувати шкідливі скрипти через Contact Form 7. Оновіть плагін для захисту сайту.
CVE-2026-13378CVSS 7.2Web

Вразливість Stored XSS у плагіні Form Vibes для WordPress

Вразливість Stored XSS у плагіні Form Vibes для WordPress дозволяє впроваджувати шкідливі скрипти через Contact Form 7. Оновіть плагін для захисту сайту.

CVSS
7.2 HIGH
EPSS
17.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Vibes – Database Manager for Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле форми Contact Form 7 у версіях до 1.5.2 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники вебсайтів на WordPress, що використовують цей плагін, ризикують втратити довіру клієнтів та зазнати репутаційних збитків через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Form Vibes до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до форм, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки