Вразливість Stored XSS у плагіні Gravity Forms для WordPress (до версії 2.10.0)
Вразливість Stored XSS у плагіні Gravity Forms для WordPress дозволяє виконувати шкідливі скрипти через недостатню валідацію полів. Рекомендується оновити плагін.
- CVSS
- 7.2 HIGH
- EPSS
- 15.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню валідацію та екранування значень поля Product Option. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді адміністратором деталей замовлення.
Бізнес-вплив
Вразливість може призвести до виконання довільного JavaScript коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію облікових записів адміністраторів або подальші атаки на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Gravity Forms до останньої версії, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити та очистити введені дані, а також моніторити журнали на предмет підозрілої активності. Важливо також регулярно перевіряти оновлення безпеки від розробника плагіна.