Вразливість Stored Cross-Site Scripting у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress
Вразливість Stored XSS у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress до версії 1.3.8. Рекомендації щодо захисту та оновлення.
- CVSS
- 7.2 HIGH
- EPSS
- 46.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress має вразливість Stored Cross-Site Scripting (XSS) у версіях до 1.3.8 включно через недостатню санітизацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки користувачем.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атаки на їхню інфраструктуру та потенційні втрати довіри клієнтів. ІТ-операторам слід врахувати високий рівень ризику та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних. Важливо також інформувати користувачів про потенційні ризики та регулярно моніторити безпеку сайту.