Уразливість Stored XSS у плагіні MetForm для WordPress
Виявлено Stored XSS у плагіні MetForm для WordPress до версії 4.0.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MetForm для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через елемент DOM `mf-template` у версіях до 4.0.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із середнім рівнем доступу впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MetForm і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.