Уразливість у плагіні Form Maker від 10Web дозволяє зберігати XSS-атаки
Виявлено уразливість збереженого XSS у плагіні Form Maker 10Web для WordPress версій до 1.15.33. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.44%
- Активно використовується
- немає в KEV
- Продукт
- form maker
Що відомо
Плагін Form Maker для WordPress версій до 1.15.33 не очищує належним чином деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та його користувачів. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик компрометації через збережені XSS-атаки, що можуть призвести до викрадення сесій або зміни контенту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Form Maker до останньої версії, випущеної розробником 10Web. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно переглядати налаштування безпеки WordPress та застосовувати загальні рекомендації з безпеки CMS.