Уразливість Everest Forms у WordPress дозволяє XSS-атаки
Everest Forms до 3.0.3.1 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скриптові атаки. Оновіть плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.39%
- Активно використовується
- немає в KEV
- Продукт
- everest forms
Що відомо
Плагін Everest Forms для WordPress версій до 3.0.3.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів і цілісності даних. Власники сайтів на базі WordPress з плагіном Everest Forms повинні врахувати ризики, особливо в мультисайтових середовищах, де обмеження unfiltered_html не захищають від атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Everest Forms до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію вразливих налаштувань. Також варто регулярно переглядати оновлення від розробника.