Уразливість у плагіні Forminator WordPress дозволяє ін’єкцію скриптів

Forminator WordPress до 1.27.0 має уразливість, що дозволяє ін’єкцію скриптів через redirect-url. Рекомендується оновлення плагіна.
CVE-2023-5119CVSS 4.8CMS

Уразливість у плагіні Forminator WordPress дозволяє ін’єкцію скриптів

Forminator WordPress до 1.27.0 має уразливість, що дозволяє ін’єкцію скриптів через redirect-url. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
36.82%
Активно використовується
немає в KEV
Продукт
forminator

Що відомо

У плагіні Forminator для WordPress версій до 1.27.0 виявлено уразливість, що дозволяє користувачам з високими правами, наприклад адміністраторам, ін’єктувати довільні веб-скрипти через поле redirect-url у налаштуваннях форми. Це відбувається навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Forminator ця уразливість може призвести до виконання небажаних скриптів, що ставить під загрозу безпеку даних і стабільність роботи ресурсів. Особливо це актуально для мультисайтових середовищ, де контроль доступу складніший. Вчасне оновлення або інші заходи зменшення ризику допоможуть уникнути потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator та встановити версію 1.27.0 або новішу. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали безпеки на ознаки експлуатації уразливості та мінімізувати експозицію плагіна у мультисайтових середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки