Уразливість Stored XSS у плагіні WordPress Post Form – Registration Form – Profile Form
Плагін WordPress Post Form має уразливість Stored XSS через недостатню санітизацію шорткоду bf_new_submission_link. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress для форм користувацьких профілів та контенту (версії до 2.8.13 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'bf_new_submission_link'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак на користувачів сайту. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність реагування на інциденти безпеки. Вразливість має середній рівень критичності (CVSS 6.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих форм. Також варто розглянути використання додаткових засобів фільтрації введених даних та моніторинг безпеки сайту.