Уразливість Reflected XSS у плагіні WS Form LITE для WordPress
Виявлено Reflected XSS у плагіні WS Form LITE для WordPress до версії 1.9.244. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.26%
- Активно використовується
- немає в KEV
- Продукт
- ws form
Що відомо
Плагін WS Form LITE для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне очищення URL у функції remove_query_arg у версіях до 1.9.244 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим нападникам виконувати довільні скрипти в браузерах користувачів, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією довіри користувачів та потенційними втратами даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WS Form LITE від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно перевірити журнали на ознаки експлуатації та мінімізувати вплив шляхом зменшення видимості URL-параметрів. Також варто інформувати користувачів про ризики переходу за підозрілими посиланнями.