Уразливість у плагіні Forminator WordPress дозволяє ін’єкцію скриптів
Forminator WordPress до 1.27.0 має уразливість, що дозволяє ін’єкцію скриптів через redirect-url. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.82%
- Активно використовується
- немає в KEV
- Продукт
- forminator
Що відомо
У плагіні Forminator для WordPress версій до 1.27.0 виявлено уразливість, що дозволяє користувачам з високими правами, наприклад адміністраторам, ін’єктувати довільні веб-скрипти через поле redirect-url у налаштуваннях форми. Це відбувається навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Forminator ця уразливість може призвести до виконання небажаних скриптів, що ставить під загрозу безпеку даних і стабільність роботи ресурсів. Особливо це актуально для мультисайтових середовищ, де контроль доступу складніший. Вчасне оновлення або інші заходи зменшення ризику допоможуть уникнути потенційних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator та встановити версію 1.27.0 або новішу. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали безпеки на ознаки експлуатації уразливості та мінімізувати експозицію плагіна у мультисайтових середовищах.