Уразливість Stored XSS у плагіні Form Maker by 10Web для WordPress
Виявлено Stored XSS у плагіні Form Maker by 10Web для WordPress через завантаження SVG-файлів. Рекомендується оновити плагін для безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 26.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Form Maker by 10Web для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.15.35 включно. Уразливість виникає через дозволений завантаження SVG-файлів та слабку перевірку розширень, що дозволяє неавторизованим зловмисникам завантажувати шкідливі SVG з JavaScript.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів або відвідувачів сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Вразливість має високий рівень критичності (CVSS 7.2), тому власникам сайтів на WordPress слід оперативно реагувати для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Form Maker by 10Web до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість завантаження SVG-файлів, перевірити журнали завантажень на наявність підозрілих файлів та обмежити доступ до форм завантаження файлів. Також варто регулярно моніторити безпекові оновлення від розробника плагіна.