Вразливість Stored XSS у плагіні WP Cost Estimation & Payment Forms Builder для WordPress
Вразливість Stored XSS у плагіні WP Cost Estimation & Payment Forms Builder для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'customerInfos'.
- CVSS
- 7.2 HIGH
- EPSS
- 10.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Cost Estimation & Payment Forms Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'customerInfos' у версіях до 10.5.97 включно. Недостатня санітаризація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесійних даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри клієнтів та потенційні фінансові збитки через зловмисні атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'customerInfos', провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути впровадження додаткових механізмів фільтрації введених даних.