Вразливість Stored XSS у плагіні Forminator Forms для WordPress
Вразливість Stored XSS у плагіні Forminator Forms для WordPress дозволяє впроваджувати шкідливі скрипти через параметр form_name. Рекомендується оновлення та обмеження прав.
- CVSS
- 4.4 MEDIUM
- EPSS
- 6.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Forminator Forms для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр form_name у версіях до 1.50.2 включно. Атакувальники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів та викраденням сесій. Оскільки плагін дозволяє адміністраторам делегувати управління формами користувачам з нижчими правами, ризик експлуатації зростає навіть для ролей, таких як підписники. Це створює потенційну загрозу для безпеки вебсайтів на базі WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Forminator Forms і застосувати їх, якщо вони доступні. У разі відсутності патчу слід обмежити права користувачів на управління формами, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.