Уразливість Cross-Site Scripting у плагіні funnelforms для WordPress
CVE-2023-4950: Уразливість Cross-Site Scripting у плагіні funnelforms версій до 3.4 для WordPress. Рекомендації щодо захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 38.07%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms
Що відомо
Плагін Interactive Contact Form and Multi Step Form Builder (funnelforms) для WordPress версій до 3.4 не очищує та не екранує деякі параметри, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливого коду на сайти, що використовують плагін funnelforms, що призводить до компрометації даних користувачів або порушення роботи вебресурсу. Власники сайтів та ІТ-оператори повинні врахувати ризики XSS, особливо якщо плагін активно використовується для збору даних через форми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна funnelforms та встановити версію 3.4 або новішу, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до форм, провести аудит логів на ознаки атак, а також впровадити додаткові заходи безпеки для захисту від XSS-атак.