Уразливість у плагіні Form Maker від 10Web дозволяє зберігання XSS-атак
Виявлено уразливість збереженого XSS у плагіні Form Maker 10Web для WordPress версій до 1.15.26. Рекомендується оновлення для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.14%
- Активно використовується
- немає в KEV
- Продукт
- form maker
Що відомо
Плагін Form Maker для WordPress версій до 1.15.26 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад, у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку вебсайту та його користувачів. Вразливість середньої критичності (CVSS 4.8) вказує на потенційний ризик компрометації даних або порушення роботи сайту, особливо у мультисайтових конфігураціях WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Form Maker до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто регулярно моніторити оновлення безпеки від 10Web.