Уразливість у плагіні Form Maker для WordPress дозволяє XSS-атаки
Уразливість у плагіні Form Maker дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- form maker
Що відомо
Плагін Form Maker від 10Web версії до 1.15.33 не очищує належним чином деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує безпеці даних і довірі клієнтів. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Form Maker від 10Web та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також зменшити експозицію плагіна, наприклад, шляхом тимчасового відключення або обмеження доступу.