Вразливість Stored XSS у плагіні NEX-Forms для WordPress
Вразливість Stored XSS у плагіні NEX-Forms для WordPress дозволяє впроваджувати шкідливі скрипти через POST-параметри. Рекомендується оновити плагін.
- CVSS
- 7.2 HIGH
- EPSS
- 15.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NEX-Forms – Ultimate Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів POST у функції submit_nex_form() у версіях до 9.1.11 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації даних користувачів, викрадення сесій або інших атак через виконання довільного коду в браузері жертви. Для власників сайтів на WordPress із цим плагіном це підвищує ризик втрати довіри користувачів та потенційних фінансових збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на наявність підозрілої активності, а також впровадити додаткові заходи безпеки, такі як веб-фаєрволи та моніторинг трафіку.