Вразливість Stored XSS у плагіні FormCraft для WordPress (CVE-2026-7232)
Вразливість Stored XSS у плагіні FormCraft (до 3.9.14) дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію параметрів.
- CVSS
- 7.2 HIGH
- EPSS
- 10.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FormCraft для WordPress до версії 3.9.14 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра '[parameter name]'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками на клієнтські системи. Власники сайтів на WordPress із встановленим плагіном FormCraft повинні розглянути ризики, особливо якщо плагін використовується для збору даних від користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FormCraft від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних. Важливо також регулярно моніторити безпекові оновлення та рекомендації від розробника.