Уразливість у плагіні Advanced Form Integration для WordPress дозволяє XSS-атаки
Плагін Advanced Form Integration до 1.100.0 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 3.5 LOW
- EPSS
- 15.97%
- Активно використовується
- немає в KEV
- Продукт
- advanced form integration
Що відомо
Плагін Advanced Form Integration для WordPress версій до 1.100.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Form Integration від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам з високими правами, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати використання можливості unfiltered_html у мультисайтових конфігураціях.