Уразливість у Formidable Form Builder дозволяє зберігати XSS-атаки

Виявлено Stored XSS у Formidable Form Builder (CVE-2017-20192). Оновіть плагін для захисту WordPress-сайтів від атак.
CVE-2017-20192CVSS 8.3CMS

Уразливість у Formidable Form Builder дозволяє зберігати XSS-атаки

Виявлено Stored XSS у Formidable Form Builder (CVE-2017-20192). Оновіть плагін для захисту WordPress-сайтів від атак.

CVSS
8.3 HIGH
EPSS
60.02%
Активно використовується
немає в KEV
Продукт
formidable form builder

Що відомо

Плагін Formidable Form Builder для WordPress у версіях до 2.05.03 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів, таких як 'after_html'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються у браузері жертви.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат. Високий рівень CVSS (8.3) свідчить про серйозність проблеми.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Formidable Form Builder до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до форм, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Важливо регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки