Вразливість у плагіні simple form для WordPress дозволяє XSS-атаки
Вразливість у плагіні simple form WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 5.9 MEDIUM
- EPSS
- 25.3%
- Активно використовується
- немає в KEV
- Продукт
- simple form
Що відомо
Плагін FormFlow: WhatsApp Social and Advanced Form Builder with Easy Lead Collection для WordPress версій до 2.12.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та потенційними порушеннями безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін simple form до останньої версії, випущеної розробником. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від розробника.