Уразливість Stored XSS у плагіні Cognito Forms для WordPress
Виявлено Stored XSS у плагіні Cognito Forms для WordPress через параметр 'id'. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cognito Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' у версіях до 2.0.7 включно. Це дозволяє аутентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну контенту сторінок або інші атаки, що впливають на безпеку вебсайту. Власники інфраструктури повинні врахувати ризики для довіри користувачів і можливі наслідки для репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Cognito Forms від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем Contributor і вище, ретельно контролюйте введення даних, переглядайте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок.