Вразливість збереженого XSS у плагіні Kali Forms для WordPress

Вразливість Stored XSS у Kali Forms плагіні для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-15395CVSS 7.2Web

Вразливість збереженого XSS у плагіні Kali Forms для WordPress

Вразливість Stored XSS у Kali Forms плагіні для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
16.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kali Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'digitalSignature' у версіях до 2.4.18 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із формою.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду в браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress із встановленим плагіном Kali Forms повинні розглянути ризики для безпеки та довіри користувачів. Зловмисники можуть експлуатувати цю вразливість без аутентифікації, що підвищує рівень загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kali Forms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити публічний доступ до форм або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки