Уразливість Stored XSS у плагіні Forminator для WordPress
Виявлено Stored XSS у плагіні Forminator для WordPress (до версії 1.29.0). Рекомендується оновлення та обмеження завантаження файлів.
- CVSS
- 7.2 HIGH
- EPSS
- 41.54%
- Активно використовується
- немає в KEV
- Продукт
- forminator
Що відомо
Плагін Forminator для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження файлів, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти на сторінках сайту. Уразливість присутня у всіх версіях до 1.29.0 включно через недостатню санітизацію введених даних.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, перенаправлень або інших атак, які можуть вплинути на довіру користувачів і безпеку сайту. Власники сайтів на WordPress, що використовують Forminator, ризикують компрометацією даних та порушенням роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Forminator від розробника incsub та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів користувачами, провести аудит логів на предмет підозрілої активності та посилити фільтрацію введених даних. Важливо також інформувати користувачів про потенційні ризики.