Уразливість Everest Forms у WordPress дозволяє XSS-атаки для адміністраторів
Everest Forms до 3.0.8.1 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.
- CVSS
- 3.5 LOW
- EPSS
- 25.15%
- Активно використовується
- немає в KEV
- Продукт
- everest forms
Що відомо
Плагін Everest Forms для WordPress версій до 3.0.8.1 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Рівень загрози оцінено як низький (CVSS 3.5).
Бізнес-вплив
Для власників сайтів на WordPress з плагіном Everest Forms це означає потенційний ризик виконання шкідливого коду через XSS-атаки, що можуть вплинути на безпеку користувачів і цілісність даних. Особливо це стосується мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від цієї уразливості. Хоча ризик оцінено як низький, рекомендується звернути увагу на оновлення плагіна.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити версію плагіна Everest Forms і оновити її до останньої стабільної версії, наявної у постачальника. Якщо оновлення поки недоступне, рекомендується обмежити доступ до налаштувань плагіна лише довіреним користувачам з високими правами, переглянути журнали безпеки на ознаки XSS-атак та зменшити експозицію сайту. Також варто стежити за оновленнями від розробника плагіна.