Уразливість у Contact Form Plugin Fluent Forms дозволяє зберігати XSS-скрипти
Виявлено Stored XSS у Fluent Forms Contact Form Plugin для WordPress. Рекомендується оновлення та обмеження прав для захисту багатосайтових інсталяцій.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.43%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поля випадаючого списку у версіях до 5.1.19 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Для власників багатосайтових інсталяцій WordPress або тих, де вимкнено unfiltered_html, ця уразливість може призвести до виконання шкідливих скриптів, що ставить під загрозу безпеку користувачів і цілісність сайту. Зловмисники з правами адміністратора можуть впроваджувати код, що впливає на роботу сайту або викрадає дані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Forms і встановити їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів, особливо адміністраторів, переглянути налаштування unfiltered_html, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію багатосайтових інсталяцій.