CVE-2022-0402: podatność XSS w wtyczce Super Forms dla WordPress

Podatność Reflected XSS w wtyczce Super Forms dla WordPress przed wersją 6.0.4. Zalecana aktualizacja i weryfikacja zabezpieczeń.
CVE-2022-0402CVSS 6.1CMS

CVE-2022-0402: podatność XSS w wtyczce Super Forms dla WordPress

Podatność Reflected XSS w wtyczce Super Forms dla WordPress przed wersją 6.0.4. Zalecana aktualizacja i weryfikacja zabezpieczeń.

CVSS
6.1 MEDIUM
EPSS
23.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
super forms

Co wiadomo

Wtyczka Super Forms dla WordPress w wersjach przed 6.0.4 nieprawidłowo obsługuje parametr bob_czy_panstwa_sprawa_zostala_rozwiazana w akcji AJAX super_language_switcher, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Brak ochrony przed CSRF ułatwia przeprowadzenie ataku na dowolnego użytkownika.

Wpływ biznesowy

Podatność umożliwia atakującym wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może skutkować kradzieżą sesji, manipulacją danymi lub innymi nieautoryzowanymi działaniami. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli na stronie występują użytkownicy o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Super Forms do wersji 6.0.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych żądań. Dodatkowo należy przeprowadzić przegląd zabezpieczeń strony, zwłaszcza mechanizmów ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS