Вразливість Stored XSS у плагіні FormCraft для WordPress (CVE-2026-7232)

Вразливість Stored XSS у плагіні FormCraft (до 3.9.14) дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію параметрів.
CVE-2026-7232CVSS 7.2Web

Вразливість Stored XSS у плагіні FormCraft для WordPress (CVE-2026-7232)

Вразливість Stored XSS у плагіні FormCraft (до 3.9.14) дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію параметрів.

CVSS
7.2 HIGH
EPSS
10.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FormCraft для WordPress до версії 3.9.14 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра '[parameter name]'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками на клієнтські системи. Власники сайтів на WordPress із встановленим плагіном FormCraft повинні розглянути ризики, особливо якщо плагін використовується для збору даних від користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FormCraft від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних. Важливо також регулярно моніторити безпекові оновлення та рекомендації від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки