CVE-2022-0402: podatność XSS w wtyczce Super Forms dla WordPress
Podatność Reflected XSS w wtyczce Super Forms dla WordPress przed wersją 6.0.4. Zalecana aktualizacja i weryfikacja zabezpieczeń.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- super forms
Co wiadomo
Wtyczka Super Forms dla WordPress w wersjach przed 6.0.4 nieprawidłowo obsługuje parametr bob_czy_panstwa_sprawa_zostala_rozwiazana w akcji AJAX super_language_switcher, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Brak ochrony przed CSRF ułatwia przeprowadzenie ataku na dowolnego użytkownika.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika, co może skutkować kradzieżą sesji, manipulacją danymi lub innymi nieautoryzowanymi działaniami. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli na stronie występują użytkownicy o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Super Forms do wersji 6.0.4 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych żądań. Dodatkowo należy przeprowadzić przegląd zabezpieczeń strony, zwłaszcza mechanizmów ochrony przed CSRF i XSS.