Вразливість Stored XSS у плагіні Pirate Forms для WordPress
Плагін Pirate Forms до 2.6.0 має вразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.32%
- Активно використовується
- немає в KEV
- Продукт
- pirate forms
Що відомо
Плагін Pirate Forms для WordPress версій до 2.6.0 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html. Це створює ризик виконання шкідливого коду на сайті.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Pirate Forms, ця вразливість може призвести до компрометації адміністративних облікових записів та впровадження шкідливого коду, що впливає на безпеку користувачів і цілісність даних. Особливо це актуально для мультисайтових середовищ, де обмеження unfiltered_html не захищають від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pirate Forms і встановити версію 2.6.0 або новішу. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.