Уразливість Stored XSS у плагіні Kali Forms для WordPress

Stored XSS у Kali Forms плагіні WordPress дозволяє впроваджувати скрипти через параметр meta[kaliforms_field_components]. Оновіть плагін для безпеки.
CVE-2026-9107CVSS 6.4Web

Уразливість Stored XSS у плагіні Kali Forms для WordPress

Stored XSS у Kali Forms плагіні WordPress дозволяє впроваджувати скрипти через параметр meta[kaliforms_field_components]. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
14.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kali Forms — Contact Form & Drag-and-Drop Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'meta[kaliforms_field_components]' у версіях до 2.4.13 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при відкритті сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Для власників інфраструктури це означає підвищений ризик порушення цілісності та безпеки вебресурсу, що може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kali Forms і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки