Вразливість Stored XSS у Fluent Forms Pro для WordPress (CVE-2026-2365)
Вразливість Stored XSS у Fluent Forms Pro для WordPress дозволяє неавторизованим атакам впроваджувати скрипти через AJAX-дію. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms Pro для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через AJAX-дію fluentform_step_form_save_data у версіях до 6.1.17 включно. Вразливість виникає через публічний доступ до кінцевої точки збереження чернетки без автентифікації та недостатню санітизацію введених даних.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді часткових форм адміністратором. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак, що впливають на безпеку вебсайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Fluent Forms Pro та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до кінцевої точки збереження чернеток, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи фільтрації та екранування введених даних. Пріоритезуйте усунення цієї вразливості через її високий рівень ризику.