CVE-2022-23179: luka XSS w wtyczce Contact Form & Lead Form Elementor Builder
Wtyczka Contact Form & Lead Form Elementor Builder przed 1.7.0 ma lukę XSS umożliwiającą ataki przez użytkowników z wysokimi uprawnieniami. Aktualizuj wtyczkę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 41.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form \& lead form elementor builder
Co wiadomo
Wtyczka Contact Form & Lead Form Elementor Builder dla WordPressa w wersjach przed 1.7.0 nieprawidłowo zabezpiecza niektóre pola formularzy, co umożliwia użytkownikom z wysokimi uprawnieniami przeprowadzenie ataków Cross-Site Scripting (XSS), nawet jeśli uprawnienie unfiltered_html jest wyłączone.
Wpływ biznesowy
Luka XSS może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia sesji lub manipulacji danymi, co wpływa na stabilność i zaufanie do systemu CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.7.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać konfigurację uprawnień użytkowników, aby minimalizować ryzyko wykorzystania luki.