Уразливість у Formidable Forms дозволяє зберігати шкідливі скрипти (CVE-2023-6842)
Formidable Forms для WordPress має уразливість Stored XSS до версії 6.7. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 23.89%
- Активно використовується
- немає в KEV
- Продукт
- formidable form builder
Що відомо
Плагін Formidable Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів назви та опису форми у версіях до 6.7 включно. Зловмисники з правами адміністратора або користувачі з розширеними дозволами можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Особливо це актуально для мультисайтових інсталяцій або випадків, коли параметр unfiltered_html вимкнено. Адміністратори, які розширюють права користувачів, ризикують підвищити ймовірність експлуатації уразливості менш привілейованими користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів на створення та редагування форм, особливо у мультисайтових середовищах, а також переглянути налаштування unfiltered_html. Важливо моніторити журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.