Вразливість Stored XSS у плагіні Form Vibes для WordPress
Вразливість Stored XSS у плагіні Form Vibes для WordPress дозволяє впроваджувати шкідливі скрипти через Contact Form 7. Оновіть плагін для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 17.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Form Vibes – Database Manager for Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле форми Contact Form 7 у версіях до 1.5.2 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники вебсайтів на WordPress, що використовують цей плагін, ризикують втратити довіру клієнтів та зазнати репутаційних збитків через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Form Vibes до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до форм, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно переглядати оновлення від розробника плагіна.