Уразливість збереженого XSS у плагіні Fluent Forms для WordPress
Виявлено Stored XSS у плагіні Fluent Forms для WordPress до версії 5.1.9. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 4.9 MEDIUM
- EPSS
- 30.84%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Fluent Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 5.1.9 включно через недостатню санітизацію введених даних. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок з формами.
Бізнес-вплив
Ця уразливість дозволяє атакуючим впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Рівень ризику залежить від прав користувачів, які можуть створювати форми, зазвичай це адміністратори. Власникам сайтів на WordPress слід оцінити потенційний вплив на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Forms та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте права користувачів, які можуть створювати форми, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Пріоритезуйте виправлення уразливості у вашому плані безпеки.