Уразливість збереженого XSS у Fluent Forms для WordPress через AI Form Builder
Fluent Forms для WordPress має Stored XSS у AI Form Builder до версії 6.1.14. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у модулі AI Form Builder у версіях до 6.1.14 включно. Уразливість дозволяє користувачам з рівнем доступу Subscriber запускати генерацію форм з AI, що призводить до виконання довільного JavaScript-коду при перегляді форми.
Бізнес-вплив
Ця уразливість може бути використана автентифікованими користувачами з рівнем Subscriber і вище для впровадження шкідливих скриптів, які виконуватимуться в контексті інших користувачів, що переглядають форму. Це створює ризик компрометації сесій, викрадення даних або інших атак на користувачів сайту, що негативно впливає на безпеку та довіру до вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber до функцій AI Form Builder, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління безпекою.