首页 网络安全 正文

EX-Forms 插件存储型XSS漏洞CVE-2026-5063

摘要

栋科技漏洞库关注到 EX-Forms 插件在 9.1.1 及之前版本中存在的漏洞,该漏洞现在已被追踪为CVE-2026-5063,CVSS 3.1评分7.6。

NEX-Forms 是一款功能完备的 WordPress 站点表单构建插件,这款插件能够用于打造交互性强、功能丰富且外观精美的自适应表单。

一、基本情况

NEX-Forms 是 WordPress 平台一款功能全面的可视化表单构建插件,主打 “拖拽式编辑、零代码开发”,适合快速搭建各类专业表单。

EX-Forms 插件存储型XSS漏洞CVE-2026-5063

NEX-Forms 表单构建插件支持联系表单、调查问卷、预约订单、支付收款、多步骤表单、弹窗 / 悬浮表单等等几乎所有常见表单类型。

栋科技漏洞库关注到 EX-Forms 插件在 9.1.1 及之前版本中存在的漏洞,该漏洞现在已被追踪为CVE-2026-5063,CVSS 3.1评分7.6。

二、漏洞分析

CVE-2026-5063漏洞是 EX-Forms WordPress 插件在受影响版本中存在的未认证存储型 XSS 漏洞,升级至9.1.12 及以上版本可缓解。

受影响版本中,submit_nex_form()函数在处理POST参数时,直接将数组键名($key)作为field_name存储到数据库的form_data字段中。

该漏洞源于插件submit_nex_form()函数对 POST 参数键名过滤不足,输入净化与输出转义不彻底,攻击者可注入恶意JavaScript代码。

漏洞利用无需登录、利用简单,未认证攻击者注入恶意脚本,存入表单数据页,用户访问时触发,可窃取会话、篡改页面或劫持账号。

修复版本中通过在foreach循环中对$key添加sanitize_text_field()和esc_html()处理,确保所有POST键名在存储前被正确过滤和转义。

三、影响范围

NEX-Forms ≤ 9.1.11

四、修复建议

NEX-Forms ‌≥ 9.1.11

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接