Уразливість Stored XSS у плагіні Zigaform для WordPress
Знайдено Stored XSS у плагіні Zigaform для WordPress до версії 7.4.2. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.84%
- Активно використовується
- немає в KEV
- Продукт
- zigaform
Що відомо
Плагін Zigaform – Form Builder Lite для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'zgfm_rfvar' у версіях до 7.4.2 включно. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Це створює ризики для безпеки вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zigaform і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.