Вразливість Stored XSS у плагіні Bridge Core для WordPress через шорткод 'formforall'
Плагін Bridge Core для WordPress має Stored XSS через шорткод 'formforall'. Оновіть плагін та обмежте права користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bridge Core для WordPress версій до 3.2.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'formforall'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників сайтів на WordPress із встановленим Bridge Core це створює ризики безпеки, особливо якщо користувачі мають права контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Bridge Core та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Також варто розглянути тимчасове відключення шорткоду 'formforall' до усунення вразливості.