Уразливість у плагіні Form Maker для WordPress дозволяє XSS-атаки
Form Maker від 10Web до версії 1.15.30 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для безпеки.
- CVSS
- 3.5 LOW
- EPSS
- 16%
- Активно використовується
- немає в KEV
- Продукт
- form maker
Що відомо
Плагін Form Maker від 10Web версій до 1.15.30 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Form Maker, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з правами адміністратора. Це підвищує ризик компрометації сайту, втрати даних або порушення роботи сервісів. Оцінка CVSS 3.5 вказує на низький рівень загрози, але ризики слід враховувати у контексті конкретної інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Form Maker від 10Web та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, особливо адміністраторів, та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове вимкнення плагіна або обмеження його використання у мультисайтових середовищах до виправлення вразливості.