Уразливість Stored XSS у плагіні Magic Conversation для Gravity Forms у WordPress
Stored XSS у плагіні Magic Conversation для Gravity Forms WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Magic Conversation для Gravity Forms у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'magic-conversation' у версіях до 3.0.97 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Це може вплинути на довіру користувачів і призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Magic Conversation і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Загалом, слід дотримуватися найкращих практик безпеки WordPress.