Уразливість Stored XSS у плагіні Forminator Forms для WordPress
Forminator Forms WordPress плагін уразливий до Stored XSS через параметри 'id' та 'data-size' у версіях до 1.44.1. Рекомендується оновлення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.9%
- Активно використовується
- немає в KEV
- Продукт
- forminator forms
Що відомо
Плагін Forminator Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'id' та 'data-size' у версіях до 1.44.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати експозицію вразливих параметрів.