Вразливість Stored XSS у плагіні WS Form для WordPress
Вразливість Stored XSS у WS Form LITE та PRO для WordPress до версії 1.10.13. Оновіть плагін для захисту від атак.
- CVSS
- 7.2 HIGH
- EPSS
- 27.1%
- Активно використовується
- немає в KEV
- Продукт
- ws form
Що відомо
Плагіни WS Form LITE та PRO для WordPress мають уразливість Stored Cross-Site Scripting через параметр url у версіях до 1.10.13 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду через уражені сторінки. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для організацій, що використовують WS Form для збору даних.
Рекомендовані дії адміністратора
Рекомендується оновити WS Form до версії 1.10.14 або новішої, де ця вразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, перевірити логи на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.