Уразливість Stored XSS у плагіні MW WP Form для WordPress (CVE-2026-8853)
Плагін MW WP Form для WordPress містить Stored XSS у параметрі 'memo'. Оновіть плагін для захисту від атак з рівнем доступу редактора і вище.
- CVSS
- 4.4 MEDIUM
- EPSS
- 21.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MW WP Form для WordPress у версіях до 5.1.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'memo'. Аутентифіковані користувачі з рівнем доступу редактора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власникам сайтів слід оцінити ризики, особливо якщо доступ редактора надається багатьом користувачам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін MW WP Form до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем редактора і вище, перевірити логи на ознаки експлуатації та впровадження скриптів, а також розглянути застосування додаткових засобів фільтрації введених даних.