Уразливість Stored Cross-Site Scripting у WPForms до версії 1.9.3.1
WPForms для WordPress має уразливість Stored XSS через 'fieldHTML' у версіях до 1.9.3.1. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.8%
- Активно використовується
- немає в KEV
- Продукт
- wpforms
Що відомо
Плагін WPForms для WordPress містить уразливість типу Stored Cross-Site Scripting через параметр 'fieldHTML' у версіях до 1.9.3.1 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPForms та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення для сайтів із високим рівнем користувацької активності.