Уразливість WPForms дозволяє зберігання XSS-атак для адміністраторів
WPForms до 1.9.2.3 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.7 MEDIUM
- EPSS
- 40.01%
- Активно використовується
- немає в KEV
- Продукт
- wpforms
Що відомо
Плагін WPForms для WordPress версій до 1.9.2.3 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що загрожує компрометацією сайту, викраденням сесій або зміною налаштувань. Власники сайтів на базі WordPress з плагіном WPForms повинні врахувати ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WPForms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіну лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно перевіряти оновлення від виробника та застосовувати їх якнайшвидше.