Вразливість Stored XSS у плагіні Form Maker by 10Web для WordPress

Вразливість Stored XSS у плагіні Form Maker by 10Web (до версії 1.15.40) дозволяє неавторизованим зловмисникам виконувати шкідливий код у браузері адміністратора.
CVE-2026-4388CVSS 7.2Web

Вразливість Stored XSS у плагіні Form Maker by 10Web для WordPress

Вразливість Stored XSS у плагіні Form Maker by 10Web (до версії 1.15.40) дозволяє неавторизованим зловмисникам виконувати шкідливий код у браузері адміністратора.

CVSS
7.2 HIGH
EPSS
15.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Maker by 10Web для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле Matrix (тип Text Box) у формах до версії 1.15.40 включно. Недостатня санітизація вводу та відсутність екранування виводу дозволяють неавторизованим зловмисникам впроваджувати шкідливий JavaScript, який виконується в браузері адміністратора при перегляді деталей форми.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені, що ставить під загрозу безпеку сайту та даних. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення проблеми для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Form Maker by 10Web до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, ретельно перевіряти та фільтрувати вхідні дані форм, а також переглянути журнали на предмет підозрілої активності. Важливо також моніторити офіційні повідомлення розробника щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки