Уразливість Stored XSS у плагіні weForms для WordPress через REST API
weForms для WordPress уразливий до Stored XSS через REST API. Оновіть плагін і обмежте доступ для захисту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін weForms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API при подачі форм у версіях до 1.6.27 включно. Це пов’язано з недостатньою санітизацією даних при обробці запитів REST API, що дозволяє авторизованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти у приховані поля форм, які виконуються при перегляді записів адміністратором. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак на веб-сайт, що негативно впливає на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна weForms від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Subscriber і вище, переглянути логи на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна або REST API для форм до усунення вразливості.