Уразливість у Formidable Form Builder дозволяє зберігати XSS-атаки
Виявлено Stored XSS у Formidable Form Builder (CVE-2017-20192). Оновіть плагін для захисту WordPress-сайтів від атак.
- CVSS
- 8.3 HIGH
- EPSS
- 60.02%
- Активно використовується
- немає в KEV
- Продукт
- formidable form builder
Що відомо
Плагін Formidable Form Builder для WordPress у версіях до 2.05.03 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів, таких як 'after_html'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються у браузері жертви.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат. Високий рівень CVSS (8.3) свідчить про серйозність проблеми.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Formidable Form Builder до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до форм, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Важливо регулярно перевіряти наявність оновлень від розробника.