Вразливість Stored XSS у плагіні ARForms для WordPress (CVE-2026-3652)
Вразливість Stored XSS у плагіні ARForms для WordPress дозволяє неавторизованим атакам виконувати скрипти при перегляді форм адміністратором. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 8.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ARForms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'value' у AJAX-дії 'arf_save_incomplete_form_data' у версіях до 7.1.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки частково заповнених форм адміністратором.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду у контексті браузера адміністратора сайту, що ставить під загрозу безпеку даних та контроль над сайтом. Це може спричинити компрометацію облікових записів, викрадення сесій або подальші атаки на інфраструктуру. Власники сайтів на WordPress з плагіном ARForms повинні розглянути цю загрозу як критичну.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ARForms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки "Partial Filled Form Entries" лише довіреним адміністраторам, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід мінімізувати вплив, зменшуючи поверхню атаки та контролюючи доступ.