Уразливість у плагіні FormCraft WordPress дозволяє зберігати XSS-атаки

FormCraft WordPress плагін до 1.2.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
CVE-2023-3501CVSS 4.8CMS

Уразливість у плагіні FormCraft WordPress дозволяє зберігати XSS-атаки

FormCraft WordPress плагін до 1.2.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
32.61%
Активно використовується
немає в KEV
Продукт
formcraft

Що відомо

Плагін FormCraft для WordPress версій до 1.2.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого скрипту, що виконується у браузерах інших користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших небажаних дій. Для власників сайтів на базі WordPress із встановленим FormCraft це створює ризик компрометації безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін FormCraft до версії 1.2.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним користувачам з високими привілеями, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки