Вразливість Stored XSS у плагіні Smart Forms для WordPress
Вразливість Stored XSS у плагіні Smart Forms для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Особливо це стосується мультисайтових інсталяцій WordPress або випадків, коли параметр unfiltered_html вимкнено. ІТ-операторам слід враховувати ризики для безпеки веб-інфраструктури та користувацьких даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smart Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, переглянути журнали безпеки на наявність підозрілої активності, а також зменшити експозицію вразливих сайтів. Важливо забезпечити належну фільтрацію та екранування введених даних у налаштуваннях плагіна.