Уразливість у плагіні Kali Forms для WordPress дозволяє XSS-атаки
Уразливість у Kali Forms до 2.4.3 дозволяє контриб’юторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 11.97%
- Активно використовується
- немає в KEV
- Продукт
- kali forms
Що відомо
Плагін Contact Form builder with drag & drop для WordPress (Kali Forms) версії до 2.4.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад, контриб’юторам, виконувати збережені Cross-Site Scripting (XSS) атаки.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливого скрипту в налаштування плагіна, що призведе до компрометації вебсайту, викрадення сесій користувачів або поширення шкідливого коду. Це створює ризики для безпеки даних та довіри користувачів, особливо для сайтів із кількома користувачами з різними рівнями доступу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Kali Forms до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки зловживань та ретельно контролювати введені дані. Рекомендується також регулярно перевіряти оновлення від розробника плагіна.