Уразливість у плагіні Advanced Form Integration для WordPress дозволяє XSS-атаки
Плагін Advanced Form Integration до 1.100.0 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
- CVSS
- 3.5 LOW
- EPSS
- 15.97%
- Активно використовується
- немає в KEV
- Продукт
- advanced form integration
Що відомо
Плагін Advanced Form Integration для WordPress версій до 1.100.0 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує безпеці даних і довірі до ресурсу. Власники сайтів на базі WordPress із встановленим плагіном Advanced Form Integration повинні врахувати ризики XSS-атак, особливо в мультисайтових конфігураціях, де обмеження прав не гарантують захист.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Advanced Form Integration до останньої версії, наявної у постачальника. Якщо оновлення наразі недоступне, слід обмежити права користувачів із високими привілеями, перевірити журнали на ознаки атак, а також розглянути тимчасові заходи з обмеження введення даних у налаштуваннях плагіна.