Уразливість Reflected Self-Based XSS у плагіні Ninja Forms для WordPress
Виявлено уразливість Reflected XSS у плагіні Ninja Forms для WordPress, що може дозволити виконання шкідливих скриптів. Рекомендується оновлення плагіна.
- CVSS
- 4.7 MEDIUM
- EPSS
- 19.56%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms Contact Form для WordPress має уразливість Reflected Self-Based Cross-Site Scripting через заголовок 'Referer' у версіях до 3.8.15 включно. Зловмисники можуть інжектувати шкідливі скрипти, якщо користувач виконає певну дію, наприклад, клікне на посилання.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим зловмисникам виконувати довільні скрипти в контексті сторінок, що потенційно призводить до компрометації сесій користувачів або викрадення даних. Однак експлуатація обмежена коротким періодом увімкнення режиму обслуговування, який не доступний для адміністраторів, що знижує ризик масового впливу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ninja Forms та застосувати їх, якщо вони доступні. Також слід обмежити доступ до форм під час оновлень, моніторити журнали на предмет підозрілої активності та мінімізувати час увімкнення режиму обслуговування.