Уразливість Stored XSS у плагіні arforms form builder для WordPress

Виявлено Stored XSS у плагіні ARForms Form Builder для WordPress до версії 1.5.8. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-6828CVSS 7.2CMS

Уразливість Stored XSS у плагіні arforms form builder для WordPress

Виявлено Stored XSS у плагіні ARForms Form Builder для WordPress до версії 1.5.8. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
30.01%
Активно використовується
немає в KEV
Продукт
arforms form builder

Що відомо

Плагін ARForms Form Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'arf_http_referrer_url' у версіях до 1.5.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ARForms Form Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'arf_http_referrer_url', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Пріоритетно слід впровадити заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки