Уразливість Stored XSS у плагіні Kali Forms для WordPress
Stored XSS у Kali Forms плагіні WordPress дозволяє впроваджувати скрипти через параметр meta[kaliforms_field_components]. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kali Forms — Contact Form & Drag-and-Drop Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'meta[kaliforms_field_components]' у версіях до 2.4.13 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при відкритті сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Для власників інфраструктури це означає підвищений ризик порушення цілісності та безпеки вебресурсу, що може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kali Forms і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.