Уразливість збереженого XSS у Fluent Forms для WordPress
Виявлено Stored XSS у Fluent Forms для WordPress через параметр permission_message. Рекомендується оновлення плагіна для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'permission_message' у версіях до 6.2.1 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Власники вебсайтів на WordPress повинні враховувати ризик компрометації даних та репутації через цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Forms та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.