Luka Stored Cross-Site Scripting w wtyczce Formidable Form Builder dla WordPress
Wtyczka Formidable Form Builder dla WordPress ma krytyczną lukę XSS w wersjach przed 2.05.03. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.3 HIGH
- EPSS
- 60.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- formidable form builder
Co wiadomo
Wtyczka Formidable Form Builder dla WordPress w wersjach przed 2.05.03 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez niewystarczającą sanitację i escapowanie danych wprowadzanych w formularzach, np. w parametrze 'after_html'. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się w przeglądarce ofiary.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Formidable Form Builder i jej instalację, jeśli jest dostępna wersja poprawiająca tę lukę. W przypadku braku aktualizacji warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji bezpieczeństwa. Priorytetowo należy traktować wdrożenie środków zapobiegających XSS, takich jak poprawna walidacja i escapowanie danych wejściowych.