Уразливість Stored Cross-Site Scripting у WPForms Pro до версії 1.8.5.3

Виявлено Stored Cross-Site Scripting у WPForms Pro для WordPress. Рекомендується оновлення плагіна для захисту сайту від атак.
CVE-2023-7063CVSS 7.2CMS

Уразливість Stored Cross-Site Scripting у WPForms Pro до версії 1.8.5.3

Виявлено Stored Cross-Site Scripting у WPForms Pro для WordPress. Рекомендується оновлення плагіна для захисту сайту від атак.

CVSS
7.2 HIGH
EPSS
41.61%
Активно використовується
немає в KEV
Продукт
wpforms

Що відомо

Плагін WPForms Pro для WordPress містить уразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування введених даних у параметрах форми. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту, викрадення сесій користувачів або виконання небажаних дій від імені користувачів. Власники сайтів на базі WordPress з плагіном WPForms Pro повинні врахувати високий рівень ризику та можливі наслідки для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPForms Pro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит журналів на предмет підозрілої активності, а також впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки