Уразливість у Contact Form Plugin Fluent Forms дозволяє зберігати XSS-атаки
Виявлено Stored XSS у Fluent Forms Contact Form для WordPress, що впливає на мультисайти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.14%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію користувацьких повідомлень про помилки. Уразливість стосується мультисайтних інсталяцій та тих, де вимкнено unfiltered_html, і дозволяє адміністраторам впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами адміністратора впроваджувати довготривалі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це підвищує ризик компрометації даних, викрадення сесій або поширення шкідливого коду в межах мультисайтної інсталяції WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, особливо адміністраторів, переглянути налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих сайтів.