Вразливість Stored Cross-Site Scripting у плагіні weForms для WordPress
Вразливість Stored XSS у плагіні weForms для WordPress до версії 1.6.21 дозволяє впроваджувати шкідливі скрипти через заголовок Referer. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 44.73%
- Активно використовується
- немає в KEV
- Продукт
- weforms
Що відомо
Плагін weForms для WordPress до версії 1.6.21 містить уразливість Stored Cross-Site Scripting через HTTP-заголовок 'Referer' через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим плагіном weForms це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію плагіна weForms і оновити його до останньої доступної версії, якщо це можливо. У разі відсутності оновлень слід обмежити доступ до уразливих сторінок, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Також варто регулярно моніторити офіційні повідомлення розробника плагіна щодо виправлень.