Уразливість збереженого XSS у плагіні WPForms для WordPress
Виявлено Stored XSS у плагіні WPForms для WordPress через параметр start_timestamp. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 18.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPForms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр start_timestamp у версіях до 1.9.5 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або виконання небажаних дій від імені користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPForms і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче Contributor, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих параметрів на сайті.