Уразливість HTML-ін’єкції у плагіні Calculated Fields Form для WordPress
Виявлено HTML-ін’єкцію у плагіні Calculated Fields Form для WordPress до версії 5.2.45. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30%
- Активно використовується
- немає в KEV
- Продукт
- calculated fields form
Що відомо
Плагін Calculated Fields Form для WordPress версій до 5.2.45 включно містить уразливість HTML-ін’єкції через недостатню нейтралізацію HTML-елементів у формах. Це дозволяє неавторизованим зловмисникам вставляти довільний HTML, який відображатиметься адміністратору при перегляді відправлених форм у електронній пошті.
Бізнес-вплив
Уразливість може призвести до відображення шкідливого HTML-коду в листах адміністратора, що підвищує ризик фішингових атак або виконання небажаних дій. Для власників сайтів на WordPress це означає потенційні загрози безпеці та довірі користувачів. ІТ-операторам слід оцінити вплив на інфраструктуру та пріоритезувати оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Calculated Fields Form від розробника codepeople та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до форм, ретельно контролювати вхідні дані, переглянути журнали безпеки та мінімізувати вплив шляхом зменшення прав доступу. Важливо також інформувати адміністратора про потенційні ризики при перегляді листів.