CVE-2026-2002
फॉर्मिनेटर फॉर्म्स – कॉन्टैक्ट फॉर्म, पेमेंट फॉर्म और कस्टम फॉर्म बिल्डर <= 1.50.2 - प्रमाणित (एडमिनिस्ट्रेटर+) संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 17 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 7.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Forminator Forms – Contact Form, Payment Form & Custom Form Builder प्लगइन, form_name पैरामीटर के माध्यम से Stored Cross-Site Scripting के प्रति संवेदनशील है, जो सभी संस्करणों में 1.50.2 तक (और इसमें शामिल) मौजूद है, क्योंकि इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग अपर्याप्त है। यह प्रमाणित हमलावरों के लिए, एडमिनिस्ट्रेटर-स्तर की पहुँच के साथ, पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है, जो तब निष्पादित होंगी जब कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है। प्लगइन एडमिन को निम्न-स्तरीय उपयोगकर्ताओं को फॉर्म प्रबंधन अनुमतियाँ देने की अनुमति देता है, जो इसे सब्सक्राइबर जैसे उपयोगकर्ताओं द्वारा शोषण योग्य बना सकता है।
स्रोत
1CVE-2026-2002 राइटअप और प्रूफ-ऑफ-कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।