Уразливість у Contact Form Plugin Fluent Forms дозволяє зберігання XSS
Виявлено Stored XSS у плагіні Fluent Forms Contact Form для WordPress. Оновіть плагін до останньої версії для захисту від атак.
- CVSS
- 7.2 HIGH
- EPSS
- 27.2%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр subject форми у версіях до 5.2.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду через веб-сторінки. Для власників сайтів на WordPress це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні дії. ІТ-операторам слід враховувати високий рівень загрози (CVSS 7.2) та пріоритетно реагувати на проблему.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Contact Form від Fluent Forms та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до форми, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Загалом, слід регулярно моніторити безпеку плагінів і мінімізувати ризики шляхом своєчасного оновлення.