Уразливість у плагіні Formidable Forms для WordPress дозволяє зберігання XSS-атак
Formidable Forms до 6.14.1 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.25%
- Активно використовується
- немає в KEV
- Продукт
- formidable forms
Що відомо
У плагіні Formidable Forms для WordPress версій до 6.14.1 не здійснюється належна санітизація та екранування деяких налаштувань, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами з високими привілеями для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації даних та порушення цілісності контенту, що може негативно вплинути на репутацію та довіру до бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Formidable Forms до версії 6.14.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних функцій, ретельно перевіряти та фільтрувати введені дані, а також переглянути журнали безпеки на предмет підозрілої активності. Пріоритезуйте оновлення та впровадження додаткових заходів безпеки.