Уразливість у ARForms WordPress плагіні дозволяє зберігання XSS-атак
Уразливість у ARForms плагіні WordPress дозволяє збережені XSS-атаки навіть без права unfiltered_html. Оновіть плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.64%
- Активно використовується
- немає в KEV
- Продукт
- arforms
Що відомо
Плагін ARForms для WordPress версії до 6.6 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує безпеці даних і довірі клієнтів. Власники сайтів на базі WordPress з плагіном ARForms повинні оцінити ризики, особливо якщо використовують мультисайт або обмежують права unfiltered_html.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ARForms до останньої версії, перевірити налаштування прав користувачів, обмежити доступ до адміністративних функцій та переглянути журнали безпеки на наявність підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг.