Вразливість Stored XSS у плагіні VForm для WordPress (CVE-2024-6770)
Вразливість Stored XSS у плагіні VForm для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 34.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VForm для WordPress, версії до 2.1.5 включно, містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VForm від розробника і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до форм, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпекові оновлення та застосовувати їх своєчасно.