Уразливість Stored Cross-Site Scripting у плагіні buddyforms для WordPress
Stored XSS у плагіні buddyforms (до версії 2.8.15) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.84%
- Активно використовується
- немає в KEV
- Продукт
- buddyforms
Що відомо
Плагін buddyforms для WordPress версій до 2.8.15 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'buddyforms_nav'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати потенційний ризик для безпеки користувачів і репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна buddyforms від розробника themekraft і застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права користувачів, зменшити експозицію вразливих форм, переглянути журнали на предмет підозрілої активності та пріоритезувати заходи безпеки відповідно до ризику.