Вразливість Stored XSS у плагіні Easy Form Builder для WordPress
Вразливість Stored XSS у Easy Form Builder плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Form Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'name' в AJAX дії 'add_form_Emsfb' у версіях до 3.8.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу конфіденційність даних та безпеку користувачів сайту. Для власників інфраструктури це означає потенційні атаки на клієнтів, втрату довіри та можливі репутаційні втрати. Середній рівень критичності вказує на необхідність своєчасного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Form Builder і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.