Уразливість Stored Cross-Site Scripting у плагіні Zigaform для WordPress
Знайдено Stored XSS у плагіні Zigaform для WordPress до версії 7.4.7. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.85%
- Активно використовується
- немає в KEV
- Продукт
- zigaform
Що відомо
Плагін Zigaform – Price Calculator & Cost Estimation Form Builder Lite для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування в атрибутах шорткоду 'zgfm_fvar' у версіях до 7.4.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Для власників сайтів на WordPress це підвищує ризик зловмисних дій, особливо якщо на сайті є користувачі з правами внесення контенту. Вчасне усунення вразливості допоможе зберегти довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zigaform від виробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть додавати контент, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.