Уразливість Reflected XSS у плагіні Super Forms для WordPress
Виявлено Reflected XSS у плагіні Super Forms для WordPress до версії 6.0.4 через відсутність CSRF-захисту. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.62%
- Активно використовується
- немає в KEV
- Продукт
- super forms
Що відомо
Плагін Super Forms для WordPress версії до 6.0.4 містить уразливість Reflected Cross-Site Scripting через недостатню обробку параметра bob_czy_panstwa_sprawa_zostala_rozwiazana в AJAX-дії super_language_switcher. Відсутність захисту CSRF полегшує проведення атаки проти будь-якого користувача.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій. Власники сайтів на базі WordPress із встановленим плагіном Super Forms ризикують компрометацією безпеки користувачів та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Super Forms до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дії super_language_switcher, впровадити захист від CSRF та перевірити журнали на предмет підозрілої активності. Загалом, пріоритетно слід переглянути політику безпеки плагінів і мінімізувати потенційні вектори атак.