Уразливість WPForms дозволяє зберігання XSS-атак для адміністраторів
Уразливість у WPForms до версії 1.9.1.6 дозволяє адміністраторам виконувати збережені XSS атаки. Рекомендується оновлення плагіна та перевірка прав доступу.
- CVSS
- 3.5 LOW
- EPSS
- 37.09%
- Активно використовується
- немає в KEV
- Продукт
- wpforms
Що відомо
Плагін WPForms для WordPress версій до 1.9.1.6 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим WPForms ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів, що потенційно відкриває шлях до компрометації облікових записів або зміни налаштувань сайту. Хоча рівень загрози оцінено як низький, організації повинні враховувати ризики, особливо у мультисайтових середовищах з кількома адміністраторами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін WPForms до останньої версії, перевірити права доступу користувачів з високими привілеями, обмежити доступ до налаштувань плагіна та переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід розглянути тимчасове обмеження прав або ізоляцію уразливих компонентів.