Вразливість Stored XSS у плагіні Form Maker by 10Web для WordPress
Вразливість Stored XSS у плагіні Form Maker by 10Web (до версії 1.15.40) дозволяє неавторизованим зловмисникам виконувати шкідливий код у браузері адміністратора.
- CVSS
- 7.2 HIGH
- EPSS
- 15.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Form Maker by 10Web для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле Matrix (тип Text Box) у формах до версії 1.15.40 включно. Недостатня санітизація вводу та відсутність екранування виводу дозволяють неавторизованим зловмисникам впроваджувати шкідливий JavaScript, який виконується в браузері адміністратора при перегляді деталей форми.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені, що ставить під загрозу безпеку сайту та даних. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність усунення проблеми для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Form Maker by 10Web до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, ретельно перевіряти та фільтрувати вхідні дані форм, а також переглянути журнали на предмет підозрілої активності. Важливо також моніторити офіційні повідомлення розробника щодо виправлень.