Вразливість Stored XSS у плагіні NEX-Forms для WordPress

Вразливість Stored XSS у плагіні NEX-Forms для WordPress дозволяє впроваджувати шкідливі скрипти через POST-параметри. Рекомендується оновити плагін.
CVE-2026-5063CVSS 7.2CMS

Вразливість Stored XSS у плагіні NEX-Forms для WordPress

Вразливість Stored XSS у плагіні NEX-Forms для WordPress дозволяє впроваджувати шкідливі скрипти через POST-параметри. Рекомендується оновити плагін.

CVSS
7.2 HIGH
EPSS
15.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms – Ultimate Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів POST у функції submit_nex_form() у версіях до 9.1.11 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації даних користувачів, викрадення сесій або інших атак через виконання довільного коду в браузері жертви. Для власників сайтів на WordPress із цим плагіном це підвищує ризик втрати довіри користувачів та потенційних фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на наявність підозрілої активності, а також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки