Вразливість Stored XSS у плагіні Flo Forms для WordPress через завантаження SVG
Високоризикова Stored XSS в Flo Forms WordPress плагіні через завантаження SVG-файлів без перевірки. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 7.1 HIGH
- EPSS
- 22.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flo Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів без належної перевірки вмісту. Уразливість дозволяє неавторизованим зловмисникам завантажувати шкідливі SVG з JavaScript, що виконується при перегляді адміністратором, що може призвести до повного контролю над сайтом.
Бізнес-вплив
Ця вразливість становить високий ризик для власників сайтів на WordPress із встановленим плагіном Flo Forms, оскільки дозволяє віддаленим неавторизованим атакам виконувати шкідливий код у контексті адміністративної панелі. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Flo Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження SVG-файлів, перевірити логи на ознаки зловмисної активності та обмежити доступ до адміністративної панелі. Важливо також провести аудит безпеки та пріоритезувати усунення цієї вразливості.