Уразливість Stored Cross-Site Scripting у плагіні Zigaform для WordPress

Знайдено Stored XSS у плагіні Zigaform для WordPress до версії 7.4.7. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-13587CVSS 6.4CMS

Уразливість Stored Cross-Site Scripting у плагіні Zigaform для WordPress

Знайдено Stored XSS у плагіні Zigaform для WordPress до версії 7.4.7. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
14.85%
Активно використовується
немає в KEV
Продукт
zigaform

Що відомо

Плагін Zigaform – Price Calculator & Cost Estimation Form Builder Lite для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування в атрибутах шорткоду 'zgfm_fvar' у версіях до 7.4.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Для власників сайтів на WordPress це підвищує ризик зловмисних дій, особливо якщо на сайті є користувачі з правами внесення контенту. Вчасне усунення вразливості допоможе зберегти довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zigaform від виробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть додавати контент, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки