Уразливість Stored XSS у плагіні Gravity Forms для WordPress через поле типу картки
Виявлено Stored XSS у плагіні Gravity Forms для WordPress через поле типу картки. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через підполе 'Card Type' у полі кредитної картки у версіях до 2.9.30 включно. Уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді записів форми адміністратором.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів WordPress та потенційного виконання шкідливого коду в контексті їхніх сесій. Власники сайтів, що використовують Gravity Forms, ризикують витоком даних або подальшими атаками через впроваджений скрипт. Важливо оперативно оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gravity Forms та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до адміністративної панелі, ретельно перевірити логи на наявність підозрілої активності та уникати прийому неперевірених POST-запитів, що містять поле 'Card Type'. Також варто розглянути тимчасове відключення функціоналу, пов’язаного з цим полем, до виправлення уразливості.