Уразливість XSS у плагіні Form Builder CP для WordPress до версії 1.2.47
Виявлено Stored XSS у плагіні Form Builder CP WordPress до 1.2.47, що дозволяє редакторам атакувати відвідувачів сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 5.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Form Builder CP для WordPress версій до 1.2.47 неправильно очищує значення конфігурації форми перед збереженням і використанням у клієнтському скрипті. Це дозволяє автентифікованим користувачам з рівнем доступу редактора і вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS) на відвідувачів сторінок із вразливою формою, навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що відвідують сторінки з уразливою формою, потенційно викрадаючи сесійні дані або змінюючи контент. Для власників сайтів на WordPress це підвищує ризик компрометації довіри користувачів і може вплинути на репутацію та безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Form Builder CP і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем редактора і вище, провести аудит журналів на предмет підозрілої активності, а також зменшити експозицію вразливих форм на сайті.