CVE-2024-3053: Уразливість Stored XSS у плагіні Forminator для WordPress
Уразливість Stored XSS у плагіні Forminator для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.38%
- Активно використовується
- немає в KEV
- Продукт
- forminator
Що відомо
Плагін Forminator для WordPress версій до 1.29.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'id' шорткоду forminator_form. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код на сайти, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого ПЗ. Власники сайтів на WordPress з плагіном Forminator повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator від розробника incsub і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.