← Back
CVE-2026-18323
high
CVSS 7.2
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is...
Summary
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is...
AI summary openai / gpt-4o
WordPressのForminator Formsプラグインは、バージョン1.57.0.2までの全バージョンで、ラジオフィールドを介した保存されたクロスサイトスクリプティング(Stored XSS)の脆弱性があります。これにより、認証されていない攻撃者が任意のスクリプトを注入し、ユーザーが注入されたページにアクセスした際にスクリプトが実行されます。この脆弱性は、入力のサニタイズ不足と出力のエスケープ不足に起因しています。
❓ What is the problem
WordPressのForminator Formsプラグインに保存型クロスサイトスクリプティングの脆弱性がある。
📍 Affected scope
バージョン1.57.0.2までのForminator Formsプラグイン
🔥 Severity
認証されていない攻撃者が任意のWebスクリプトを注入可能であり、深刻なリスクをもたらす。
🔧 How to fix
プラグインを最新バージョンにアップデートし、入力のサニタイズ強化と出力エスケープ処理を追加する。
🛡️ Workaround
脆弱性が修正されたパッチがリリースされるまで、プラグインの使用を一時的に中止し、他のフォームプラグインを検討する。
🔍 Detection
Ajaxエンドポイントのラジオフィールドを確認し、未承認アクセスによる異常なスクリプトの挿入がないかを検査する。
References
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web [email protected]
- web https://nvd.nist.gov/vuln/detail/CVE-2026-18323
- web https://github.com/advisories/GHSA-mh72-7gfv-9x86