CVE-2023-7063: podatność Stored Cross-Site Scripting w wtyczce WPForms Pro
Podatność Stored XSS w WPForms Pro do wersji 1.8.5.3 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 41.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpforms
Co wiadomo
Wtyczka WPForms Pro dla WordPressa do wersji 1.8.5.3 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących WPForms Pro powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPForms Pro u producenta i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na ataki XSS.