Вразливість Stored XSS у плагіні Smart Forms для WordPress

Вразливість Stored XSS у плагіні Smart Forms для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2025-5055CVSS 4.4CMS

Вразливість Stored XSS у плагіні Smart Forms для WordPress

Вразливість Stored XSS у плагіні Smart Forms для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
4.4 MEDIUM
EPSS
16.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Особливо це стосується мультисайтових інсталяцій WordPress або випадків, коли параметр unfiltered_html вимкнено. ІТ-операторам слід враховувати ризики для безпеки веб-інфраструктури та користувацьких даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, переглянути журнали безпеки на наявність підозрілої активності, а також зменшити експозицію вразливих сайтів. Важливо забезпечити належну фільтрацію та екранування введених даних у налаштуваннях плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки