Уразливість Stored XSS у плагіні Formaloo Form Maker для WordPress
Stored XSS у плагіні Formaloo Form Maker для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'formaloo'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Formaloo Form Maker & Customer Analytics для WordPress і WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у шорткоді 'formaloo'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебсайту, впливає на довіру користувачів і може призвести до порушень безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Formaloo Form Maker і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Плануйте пріоритетне оновлення після випуску патчу.