Уразливість у Contact Form Plugin від Fluent Forms дозволяє зберігання XSS
Stored XSS у Contact Form Plugin Fluent Forms для WordPress дозволяє впроваджувати скрипти через поля форми. Оновіть плагін для безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 30.42%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів міток форми у версіях до 5.1.19 включно. Атакувальники з правами редагування форм можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що потенційно призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Fluent Forms і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів на редагування форм, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у планах безпеки.