Уразливість Stored XSS у плагіні Integration with Hubspot Forms для WordPress
Stored XSS у плагіні Integration with Hubspot Forms (до версії 1.2.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'hubspotform'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Integration with Hubspot Forms для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'hubspotform' у версіях до 1.2.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Важливо оцінити вплив на інфраструктуру та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Integration with Hubspot Forms до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ користувачів з рівнем Contributor і вище до функцій, що використовують шорткод 'hubspotform'. Перевірте журнали на наявність підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте патчинг та моніторинг для запобігання експлуатації.