Уразливість Cross-site Scripting у плагіні Zoho Forms для WordPress

Виявлено Stored XSS у плагіні Zoho Forms для WordPress (до версії 3.0.1). Рекомендується оновлення та перевірка безпеки форм.
CVE-2023-50891CVSS 6.5CMS

Уразливість Cross-site Scripting у плагіні Zoho Forms для WordPress

Виявлено Stored XSS у плагіні Zoho Forms для WordPress (до версії 3.0.1). Рекомендується оновлення та перевірка безпеки форм.

CVSS
6.5 MEDIUM
EPSS
61.53%
Активно використовується
немає в KEV
Продукт
zoho forms

Що відомо

У плагіні Zoho Forms для WordPress виявлено уразливість типу Stored Cross-site Scripting (XSS), що дозволяє зловмисникам впроваджувати шкідливий код через некоректну обробку введених даних. Проблема стосується версій плагіна до 3.0.1 включно.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів, що потенційно дозволяє викрадення сесій, фішинг або інші атаки на користувачів сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zoho Forms і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити введення користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до форм. Пріоритетно слід контролювати безпеку веб-сайтів, що використовують цей плагін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки