Уразливість у плагіні FormCraft WordPress дозволяє зберігати XSS-атаки
FormCraft WordPress плагін до 1.2.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.61%
- Активно використовується
- немає в KEV
- Продукт
- formcraft
Що відомо
Плагін FormCraft для WordPress версій до 1.2.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого скрипту, що виконується у браузерах інших користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших небажаних дій. Для власників сайтів на базі WordPress із встановленим FormCraft це створює ризик компрометації безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін FormCraft до версії 1.2.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним користувачам з високими привілеями, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно перевіряти оновлення від розробника плагіна.