Вразливість збереженого XSS у плагіні NEX-Forms для WordPress
Вразливість збереженого XSS у плагіні NEX-Forms для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 22.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NEX-Forms для WordPress версій до 9.2.2 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр масиву '_name[]'. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання шкідливих дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на публічних або критичних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NEX-Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр '_name[]', провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики.