Уразливість Reflected XSS у плагіні Super Forms для WordPress

Виявлено Reflected XSS у плагіні Super Forms для WordPress до версії 6.0.4 через відсутність CSRF-захисту. Рекомендується оновлення плагіна.
CVE-2022-0402CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Super Forms для WordPress

Виявлено Reflected XSS у плагіні Super Forms для WordPress до версії 6.0.4 через відсутність CSRF-захисту. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
23.62%
Активно використовується
немає в KEV
Продукт
super forms

Що відомо

Плагін Super Forms для WordPress версії до 6.0.4 містить уразливість Reflected Cross-Site Scripting через недостатню обробку параметра bob_czy_panstwa_sprawa_zostala_rozwiazana в AJAX-дії super_language_switcher. Відсутність захисту CSRF полегшує проведення атаки проти будь-якого користувача.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій. Власники сайтів на базі WordPress із встановленим плагіном Super Forms ризикують компрометацією безпеки користувачів та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Super Forms до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дії super_language_switcher, впровадити захист від CSRF та перевірити журнали на предмет підозрілої активності. Загалом, пріоритетно слід переглянути політику безпеки плагінів і мінімізувати потенційні вектори атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки