Вразливість Stored XSS у плагіні ARForms для WordPress (CVE-2026-3652)

Вразливість Stored XSS у плагіні ARForms для WordPress дозволяє неавторизованим атакам виконувати скрипти при перегляді форм адміністратором. Рекомендується оновлення плагіна.
CVE-2026-3652CVSS 7.2CMS

Вразливість Stored XSS у плагіні ARForms для WordPress (CVE-2026-3652)

Вразливість Stored XSS у плагіні ARForms для WordPress дозволяє неавторизованим атакам виконувати скрипти при перегляді форм адміністратором. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
8.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARForms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'value' у AJAX-дії 'arf_save_incomplete_form_data' у версіях до 7.1.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки частково заповнених форм адміністратором.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у контексті браузера адміністратора сайту, що ставить під загрозу безпеку даних та контроль над сайтом. Це може спричинити компрометацію облікових записів, викрадення сесій або подальші атаки на інфраструктуру. Власники сайтів на WordPress з плагіном ARForms повинні розглянути цю загрозу як критичну.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ARForms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки "Partial Filled Form Entries" лише довіреним адміністраторам, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід мінімізувати вплив, зменшуючи поверхню атаки та контролюючи доступ.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки