CVE-2023-4950: luka XSS w wtyczce funnelforms dla WordPress

Luka XSS w wtyczce funnelforms WordPress przed wersją 3.4 umożliwia ataki Cross-Site Scripting. Zalecana aktualizacja do najnowszej wersji.
CVE-2023-4950CVSS 6.1CMS

CVE-2023-4950: luka XSS w wtyczce funnelforms dla WordPress

Luka XSS w wtyczce funnelforms WordPress przed wersją 3.4 umożliwia ataki Cross-Site Scripting. Zalecana aktualizacja do najnowszej wersji.

CVSS
6.1 MEDIUM
EPSS
38.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms

Co wiadomo

Wtyczka Interactive Contact Form and Multi Step Form Builder (funnelforms) w wersjach przed 3.4 nie sanitizuje i nie ucieka poprawnie niektórych parametrów, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli ich witryny mają dużą liczbę odwiedzających lub przetwarzają wrażliwe dane.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki funnelforms do wersji 3.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do formularzy lub monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj i stosuj poprawki bezpieczeństwa dostarczane przez dostawcę wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS