Уразливість у плагіні FormCraft для WordPress дозволяє зберігати шкідливі скрипти через SVG-файли
FormCraft для WordPress має критичну уразливість Stored XSS через SVG-файли. Рекомендується оновлення плагіна та посилення безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 26.32%
- Активно використовується
- немає в KEV
- Продукт
- formcraft
Що відомо
Плагін FormCraft для WordPress у версіях до 3.9.11 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при доступі користувачів до SVG-файлів.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Власники сайтів на WordPress із встановленим плагіном FormCraft повинні розглядати цю загрозу як критичну, оскільки вона може вплинути на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FormCraft від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів або впровадити додаткові механізми фільтрації та санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки веб-сайту.