Уразливість Stored XSS у плагіні weForms для WordPress через REST API

weForms для WordPress уразливий до Stored XSS через REST API. Оновіть плагін і обмежте доступ для захисту від атак.
CVE-2026-2707CVSS 6.4Web

Уразливість Stored XSS у плагіні weForms для WordPress через REST API

weForms для WordPress уразливий до Stored XSS через REST API. Оновіть плагін і обмежте доступ для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
11.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін weForms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при подачі форм у версіях до 1.6.27 включно. Це пов’язано з недостатньою санітизацією даних при обробці запитів REST API, що дозволяє авторизованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти у приховані поля форм, які виконуються при перегляді записів адміністратором. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак на веб-сайт, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна weForms від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Subscriber і вище, переглянути логи на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна або REST API для форм до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки