Вразливість Stored XSS у плагіні Flo Forms для WordPress через завантаження SVG

Високоризикова Stored XSS в Flo Forms WordPress плагіні через завантаження SVG-файлів без перевірки. Рекомендовано оновлення та обмеження доступу.
CVE-2025-13159CVSS 7.1Web

Вразливість Stored XSS у плагіні Flo Forms для WordPress через завантаження SVG

Високоризикова Stored XSS в Flo Forms WordPress плагіні через завантаження SVG-файлів без перевірки. Рекомендовано оновлення та обмеження доступу.

CVSS
7.1 HIGH
EPSS
22.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flo Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів без належної перевірки вмісту. Уразливість дозволяє неавторизованим зловмисникам завантажувати шкідливі SVG з JavaScript, що виконується при перегляді адміністратором, що може призвести до повного контролю над сайтом.

Бізнес-вплив

Ця вразливість становить високий ризик для власників сайтів на WordPress із встановленим плагіном Flo Forms, оскільки дозволяє віддаленим неавторизованим атакам виконувати шкідливий код у контексті адміністративної панелі. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Flo Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів, перевірити логи на ознаки зловмисної активності та обмежити доступ до адміністративної панелі. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки