Уразливість XSS у WordPress Contact Form Builder 1.6.1 через параметр form_id
Виявлено XSS у WordPress Contact Form Builder 1.6.1 через параметр form_id, що дозволяє виконувати шкідливий JavaScript у браузерах користувачів.
- CVSS
- 5.1 MEDIUM
- EPSS
- 11.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress Contact Form Builder версії 1.6.1 виявлено вразливість відображеного міжсайтового скриптингу (XSS), що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр form_id. Зловмисники можуть створювати спеціальні URL з кодом у параметрі form_id для виконання довільного JavaScript у браузерах жертв.
Бізнес-вплив
Ця вразливість може призвести до викрадення сесій користувачів, зміни відображення сторінок або інших шкідливих дій, що впливають на довіру користувачів і безпеку вебсайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та порушенням роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form Builder і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та розглянути впровадження веб-фаєрволу для блокування шкідливих запитів.