Уразливість Stored XSS у плагіні Integration with Hubspot Forms для WordPress

Stored XSS у плагіні Integration with Hubspot Forms (до версії 1.2.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'hubspotform'.
CVE-2026-1908CVSS 6.4Web

Уразливість Stored XSS у плагіні Integration with Hubspot Forms для WordPress

Stored XSS у плагіні Integration with Hubspot Forms (до версії 1.2.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'hubspotform'.

CVSS
6.4 MEDIUM
EPSS
14.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Integration with Hubspot Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'hubspotform' у версіях до 1.2.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Важливо оцінити вплив на інфраструктуру та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Integration with Hubspot Forms до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ користувачів з рівнем Contributor і вище до функцій, що використовують шорткод 'hubspotform'. Перевірте журнали на наявність підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте патчинг та моніторинг для запобігання експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки