Уразливість збереженого XSS у плагіні Quill Forms для WordPress
Quill Forms для WordPress має уразливість Stored XSS через недостатню санітизацію атрибутів у шорткоді 'quillforms-popup'. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.96%
- Активно використовується
- немає в KEV
- Продукт
- quill forms
Що відомо
Плагін Quill Forms для WordPress (версії до 3.10.0 включно) містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'quillforms-popup'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, перенаправлення або інші атаки на користувачів сайту. Власники інфраструктури ризикують компрометацією даних та зниженням довіри користувачів, що може вплинути на репутацію та безпеку сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Quill Forms від розробника mdmag і встановити їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів, ретельно контролювати введення даних, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.