Уразливість XSS у плагіні Kali Forms для WordPress до версії 2.4.13
Уразливість XSS у Kali Forms WordPress плагіні дозволяє користувачам з Contributor доступом виконувати шкідливий код у сесії адміністратора. Оновіть плагін.
- CVSS
- 5.9 MEDIUM
- EPSS
- 3.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kali Forms для WordPress до версії 2.4.13 не очищує підписи полів форми перед виводом, що дозволяє користувачам з рівнем Contributor або вище вставляти шкідливий JavaScript, який виконується в сесії адміністратора. Відсутність перевірки прав також дозволяє публікувати зловмисні форми.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в сесії адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративного доступу та подальшими атаками.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Kali Forms до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.