Уразливість Stored XSS у плагіні Forms Bridge – Infinite integrations для WordPress
Виявлено Stored XSS у плагіні Forms Bridge – Infinite integrations для WordPress через атрибут 'id' шорткоду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Forms Bridge – Infinite integrations для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'id' шорткоду 'financoop_campaign' у версіях до 4.2.5 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що виконуються при перегляді сторінок, що створює ризик компрометації даних користувачів і порушення цілісності вебресурсу. Це може призвести до втрати довіри клієнтів і негативно вплинути на репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення плагіна.