CVE-2023-50896: podatność Stored XSS w weForms dla WordPress
Podatność Stored XSS w weForms do WordPress (do wersji 1.6.17) umożliwia ataki Cross-site Scripting. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.9 MEDIUM
- EPSS
- 25.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- weforms
Co wiadomo
Wtyczka weForms – łatwy kreator formularzy kontaktowych dla WordPress – zawiera podatność typu Stored Cross-site Scripting (XSS) w wersjach do 1.6.17. Problem wynika z niewłaściwego neutralizowania danych wejściowych podczas generowania stron internetowych.
Wpływ biznesowy
Podatność Stored XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką weForms powinni zwrócić uwagę na potencjalne ryzyko dla swoich użytkowników i danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weForms u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze związane z tą podatnością.