Вразливість Stored XSS у плагіні Forminator Forms для WordPress

Вразливість Stored XSS у плагіні Forminator Forms для WordPress дозволяє впроваджувати шкідливі скрипти через параметр form_name. Рекомендується оновлення та обмеження прав.
CVE-2026-2002CVSS 4.4CMS

Вразливість Stored XSS у плагіні Forminator Forms для WordPress

Вразливість Stored XSS у плагіні Forminator Forms для WordPress дозволяє впроваджувати шкідливі скрипти через параметр form_name. Рекомендується оновлення та обмеження прав.

CVSS
4.4 MEDIUM
EPSS
6.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Forminator Forms для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр form_name у версіях до 1.50.2 включно. Атакувальники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів та викраденням сесій. Оскільки плагін дозволяє адміністраторам делегувати управління формами користувачам з нижчими правами, ризик експлуатації зростає навіть для ролей, таких як підписники. Це створює потенційну загрозу для безпеки вебсайтів на базі WordPress, які використовують цей плагін.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Forminator Forms і застосувати їх, якщо вони доступні. У разі відсутності патчу слід обмежити права користувачів на управління формами, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки