Уразливість у плагіні Form Maker від 10Web дозволяє XSS-атаки
Виявлено уразливість XSS у плагіні Form Maker 10Web для WordPress версій до 1.15.31. Рекомендується оновлення та контроль доступу.
- CVSS
- 2.7 LOW
- EPSS
- 33.4%
- Активно використовується
- немає в KEV
- Продукт
- form maker
Що відомо
У плагіні Form Maker для WordPress версій до 1.15.31 виявлено уразливість, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки через недостатню санітизацію налаштувань. Це може статися навіть за відсутності права unfiltered_html, наприклад, у мультисайтових установках.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Form Maker, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що підвищує ризик компрометації сайту або викрадення сесій. Хоча рівень загрози оцінено як низький, важливо враховувати потенційні наслідки для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Form Maker і оновити її до останньої доступної від 10Web. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, ретельно контролювати журнали подій на предмет підозрілої активності та зменшити експозицію плагіна в мультисайтових середовищах. Також варто регулярно переглядати рекомендації виробника щодо безпеки.