Вразливість Stored XSS у плагіні Responsive Contact Form Builder для WordPress
Вразливість Stored XSS у плагіні Responsive Contact Form Builder для WordPress до версії 2.0.1 дозволяє виконання шкідливих скриптів через форми.
- CVSS
- 7.2 HIGH
- EPSS
- 15.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Responsive Contact Form Builder & Lead Generation для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.0.1 включно через недостатню санітизацію введених даних у функції lfb_lead_sanitize(). Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді записів адміністратором.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів, викрадення сесій або подальші атаки на інфраструктуру. Власникам сайтів слід розглянути ризики, особливо якщо використовують цей плагін для збору даних через форми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на ознаки експлуатації вразливості та мінімізувати використання вразливих форм. Загалом, слід посилити фільтрацію введених даних і регулярно моніторити безпеку сайту.