Уразливість у плагіні SureForms для WordPress дозволяє XSS-атаки

Уразливість XSS у плагіні SureForms для WordPress до версії 1.4.4 дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
CVE-2025-3513CVSS 3.5CMS

Уразливість у плагіні SureForms для WordPress дозволяє XSS-атаки

Уразливість XSS у плагіні SureForms для WordPress до версії 1.4.4 дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
20.51%
Активно використовується
немає в KEV
Продукт
sureforms

Що відомо

Плагін SureForms для WordPress версій до 1.4.4 не очищує належним чином деякі налаштування форм, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що потенційно ставить під загрозу безпеку даних і довіру до ресурсу. Хоча рівень загрози оцінено як низький, власникам сайтів слід враховувати можливі наслідки для безпеки та репутації, особливо у випадках, коли адміністратори мають високі привілеї.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SureForms до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак, а також розглянути можливість тимчасового відключення плагіна у разі підозри на експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки