Уразливість відображеного XSS у плагіні Advanced Form Integration для WordPress
Виявлено відображений XSS у плагіні Advanced Form Integration для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.24%
- Активно використовується
- немає в KEV
- Продукт
- advanced form integration
Що відомо
Плагін Advanced Form Integration для WordPress містить уразливість відображеного Cross-Site Scripting (XSS) через неналежне екранування URL при використанні функцій add_query_arg та remove_query_arg у версіях до 1.92.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до вебсайту. Для власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення облікових даних або поширення шкідливого коду серед відвідувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Form Integration та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.