Уразливість у Contact Form Plugin від Fluent Forms дозволяє зберігати XSS-скрипти
Виявлено Stored XSS у плагіні Fluent Forms Contact Form для WordPress. Оновіть плагін для захисту від атак через параметр 'subject'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.36%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'subject' у версіях до 5.1.16 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники інфраструктури повинні оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище, та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Fluent Forms і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації введення та виходу даних на сайті.