Уразливість Stored XSS у плагіні MW WP Form для WordPress (CVE-2026-8853)

Плагін MW WP Form для WordPress містить Stored XSS у параметрі 'memo'. Оновіть плагін для захисту від атак з рівнем доступу редактора і вище.
CVE-2026-8853CVSS 4.4Web

Уразливість Stored XSS у плагіні MW WP Form для WordPress (CVE-2026-8853)

Плагін MW WP Form для WordPress містить Stored XSS у параметрі 'memo'. Оновіть плагін для захисту від атак з рівнем доступу редактора і вище.

CVSS
4.4 MEDIUM
EPSS
21.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MW WP Form для WordPress у версіях до 5.1.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'memo'. Аутентифіковані користувачі з рівнем доступу редактора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власникам сайтів слід оцінити ризики, особливо якщо доступ редактора надається багатьом користувачам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MW WP Form до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем редактора і вище, перевірити логи на ознаки експлуатації та впровадження скриптів, а також розглянути застосування додаткових засобів фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки