Вразливість Stored XSS у Fluent Forms для WordPress (CVE-2025-3615)

Fluent Forms для WordPress має Stored XSS у версіях до 6.0.2. Авторизовані користувачі можуть впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2025-3615CVSS 6.4CMS

Вразливість Stored XSS у Fluent Forms для WordPress (CVE-2025-3615)

Fluent Forms для WordPress має Stored XSS у версіях до 6.0.2. Авторизовані користувачі можуть впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
22.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у form-submission.js у версіях до 6.0.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, що створює ризики для безпеки вебсайту та довіри користувачів. Власники сайтів на WordPress з цим плагіном повинні оцінити потенційний вплив на свої системи та користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Пріоритезуйте виправлення цієї вразливості у вашому процесі управління вразливостями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки