Уразливість Reflected XSS у плагіні FormFacade для WordPress
FormFacade для WordPress має Reflected XSS у параметрах userId і publishId. Оновіть плагін для захисту від атак.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.08%
- Активно використовується
- немає в KEV
- Продукт
- formfacade
Що відомо
Плагін FormFacade для WordPress, що інтегрується з Google Forms, має уразливість Reflected Cross-Site Scripting через параметри 'userId' та 'publishId' у версіях до 1.3.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує викраденням сесій, перенаправленням на шкідливі сайти або іншими атаками через браузер. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних користувачів і зниженням довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FormFacade і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметрів 'userId' та 'publishId', провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фільтри. Пріоритезуйте оновлення цього плагіна серед інших завдань безпеки.