Уразливість Stored XSS у плагіні Ninja Forms для WordPress
Виявлено Stored XSS у плагіні Ninja Forms для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.42%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування вихідних даних у шаблонізаторі. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів, що призведе до компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують Ninja Forms, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.