Уразливість Stored XSS у плагіні HTML Forms – Simple WordPress Forms до версії 1.5.5
Stored XSS у плагіні Simple WordPress Forms до 1.5.5 дозволяє адміністраторам впроваджувати скрипти. Рекомендується оновлення та перевірка налаштувань.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HTML Forms – Simple WordPress Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується всіх версій до 1.5.5 включно і впливає лише на мультисайтові інсталяції або ті, де параметр unfiltered_html вимкнено.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора або вище впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів. Вразливість має середній рівень критичності (CVSS 4.4).
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до постачальника за патчем. Тимчасово обмежте права адміністративних користувачів, перевірте налаштування unfiltered_html, а також перегляньте журнали на предмет підозрілої активності. Впровадьте додаткові заходи фільтрації введених даних і контролю доступу для мультисайтових інсталяцій.