Уразливість Stored XSS у плагіні Forminator Forms для WordPress
Forminator Forms плагін для WordPress має Stored XSS у параметрі 'limit' до версії 1.42.0. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.08%
- Активно використовується
- немає в KEV
- Продукт
- forminator forms
Що відомо
Плагін Forminator Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'limit' у версіях до 1.42.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації облікових даних, викрадення сесій або інших атак на користувачів сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів.