Уразливість у плагіні Calculated Fields Form для WordPress дозволяє зберігання XSS
Виявлено уразливість збереженого XSS у плагіні Calculated Fields Form для WordPress версій до 5.1.56. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 44.1%
- Активно використовується
- немає в KEV
- Продукт
- calculated fields form
Що відомо
Плагін Calculated Fields Form для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр href на сторінці форми у версіях до 5.1.56 включно. Уразливість виникає через недостатню санітизацію та екранування введених даних, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або здійснюючи інші атаки від імені користувача. Вразливість актуальна для професійної версії плагіна або вище, що слід враховувати при оцінці ризиків. Власникам сайтів на WordPress з цим плагіном слід терміново вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форм, ретельно перевіряти та фільтрувати вхідні дані, а також переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне усунення уразливості.