Уразливість Forminator Forms: збережений XSS через слайдер шаблону
Forminator Forms має уразливість збереженого XSS у версіях до 1.39.2, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.7%
- Активно використовується
- немає в KEV
- Продукт
- forminator forms
Що відомо
Плагін Forminator Forms для WordPress має уразливість збереженого міжсайтового скриптингу (XSS) через недостатню санітизацію даних слайдера у версіях до 1.39.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких даних і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до форм.