Уразливість у Contact Form Plugin Fluent Forms для WordPress
Виявлено Stored XSS у Fluent Forms Contact Form для WordPress до версії 5.1.19. Рекомендується оновлення та обмеження прав адміністраторів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.43%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 5.1.19 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою конфігурацією або де вимкнено unfiltered_html, що створює ризики компрометації даних та порушення роботи ресурсів. Власники інфраструктури повинні врахувати можливі наслідки для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Fluent Forms і застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративними повноваженнями, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих установок.