Уразливість Stored XSS у плагіні arforms form builder для WordPress
Виявлено Stored XSS у плагіні ARForms Form Builder для WordPress до версії 1.5.8. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 30.01%
- Активно використовується
- немає в KEV
- Продукт
- arforms form builder
Що відомо
Плагін ARForms Form Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'arf_http_referrer_url' у версіях до 1.5.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ARForms Form Builder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'arf_http_referrer_url', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Пріоритетно слід впровадити заходи з фільтрації та санітизації введених даних.