Luka Stored Cross-Site Scripting w wtyczce Formidable Form Builder dla WordPress

Wtyczka Formidable Form Builder dla WordPress ma krytyczną lukę XSS w wersjach przed 2.05.03. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2017-20192CVSS 8.3CMS

Luka Stored Cross-Site Scripting w wtyczce Formidable Form Builder dla WordPress

Wtyczka Formidable Form Builder dla WordPress ma krytyczną lukę XSS w wersjach przed 2.05.03. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.3 HIGH
EPSS
60.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
formidable form builder

Co wiadomo

Wtyczka Formidable Form Builder dla WordPress w wersjach przed 2.05.03 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i escapowanie danych wprowadzanych w formularzach, np. w parametrze 'after_html'. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się w przeglądarce ofiary.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Formidable Form Builder i jej instalację, jeśli jest dostępna wersja poprawiająca tę lukę. W przypadku braku aktualizacji warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa. Priorytetowo należy traktować wdrożenie środków zapobiegających XSS, takich jak poprawna walidacja i escapowanie danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS