Уразливість Reflected XSS у плагіні Form Maker для WordPress
Виявлено Reflected XSS у плагіні Form Maker від 10Web для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.88%
- Активно використовується
- немає в KEV
- Продукт
- form maker
Що відомо
Плагін Form Maker від 10Web для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.15.30 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких сесій і репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Form Maker від 10Web і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та пріоритизації виправлення.