Уразливість Stored XSS у плагіні SureForms для WordPress

Уразливість Stored XSS у плагіні SureForms для WordPress до версії 1.4.4 дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2025-3514CVSS 3.5CMS

Уразливість Stored XSS у плагіні SureForms для WordPress

Уразливість Stored XSS у плагіні SureForms для WordPress до версії 1.4.4 дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
3.5 LOW
EPSS
15.03%
Активно використовується
немає в KEV
Продукт
sureforms

Що відомо

Плагін SureForms для WordPress версій до 1.4.4 не очищує та не екранує деякі налаштування форм, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін SureForms, ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що потенційно ставить під загрозу безпеку даних та довіру до ресурсу. Особливо це актуально для мультисайтових середовищ, де обмеження unfiltered_html не захищає від атак.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна SureForms і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, ретельно перевірити налаштування форм, зменшити експозицію сайту та моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки