Вразливість Stored XSS у плагіні Gravity Forms для WordPress
Вразливість Stored XSS у плагіні Gravity Forms (до версії 2.9.1.3) дозволяє впроваджувати шкідливі скрипти через параметр 'alt'.
- CVSS
- 7.2 HIGH
- EPSS
- 23.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'alt' у версіях до 2.9.1.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим Gravity Forms це створює ризик порушення безпеки та довіри користувачів, що може вплинути на репутацію та функціональність ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gravity Forms та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'alt', провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід застосовувати принцип мінімізації впливу та моніторити безпеку сайту.