Уразливість Stored XSS у плагіні WP Form Builder для WordPress
Дізнайтеся про уразливість Stored XSS у плагіні WP Form Builder для WordPress та рекомендації щодо захисту від CVE-2023-5048.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.32%
- Активно використовується
- немає в KEV
- Продукт
- wp form builder
Що відомо
Плагін WDContactFormBuilder для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію параметра 'id' у шорткоді 'Contact_Form_Builder' у версіях до 1.0.72 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів і адміністратори повинні оцінити ризики, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом зменшення доступу до функціоналу плагіна.