← 戻る
CVE-2026-18328
high
CVSS 7.2
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is...
概要
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is...
AI要約 openai / gpt-4o
WordPressのForminator Formsプラグインにおいて、バージョン1.57.0までのすべてのバージョンで、'error_description'パラメータを介したDOMベースの反射型クロスサイトスクリプティングの脆弱性が存在します。適切な入力消毒と出力エスケープがなされていないため、認証されていない攻撃者がユーザーがアクセスするページに任意のスクリプトを注入することを可能にします。この脆弱性は、Stripe Checkout Sessions支払いAPIを使用するように設定されたForminatorフォームページでのみ引き起こされます。
❓ 何が問題か
WordPressのForminator FormsプラグインにおけるDOMベースの反射型クロスサイトスクリプティングの脆弱性。
📍 影響範囲
バージョン1.57.0までのすべてのForminator Formsに存在。
🔥 重要度
認証されていない攻撃者が任意のWebスクリプトを注入し実行可能なため、影響が大きい。
🔧 修正方法
入力消毒と出力エスケープを強化し、バージョン1.57.0.1以降にアップデート。
🛡️ 暫定回避
脆弱性が存在するバージョンの使用を中止し、セキュリティパッチが適用されたバージョンに更新する。
🔍 検知方法
WordPressの管理パネルからプラグインのバージョンを確認し、影響を受けるバージョンを使用しているか確認する。