Вразливість Stored XSS у плагіні Ninja Forms для WordPress
Stored XSS у Ninja Forms плагіні WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для безпеки сайту.
- CVSS
- 4.6 MEDIUM
- EPSS
- 26.77%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків зображень у формах у версіях до 3.8.0 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власникам сайтів слід врахувати ризики компрометації даних та потенційних атак через браузер користувача.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у форми. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.