CVE-2023-50896: podatność Stored XSS w weForms dla WordPress

Podatność Stored XSS w weForms do WordPress (do wersji 1.6.17) umożliwia ataki Cross-site Scripting. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-50896CVSS 5.9CMS

CVE-2023-50896: podatność Stored XSS w weForms dla WordPress

Podatność Stored XSS w weForms do WordPress (do wersji 1.6.17) umożliwia ataki Cross-site Scripting. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
25.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
weforms

Co wiadomo

Wtyczka weForms – łatwy kreator formularzy kontaktowych dla WordPress – zawiera podatność typu Stored Cross-site Scripting (XSS) w wersjach do 1.6.17. Problem wynika z niewłaściwego neutralizowania danych wejściowych podczas generowania stron internetowych.

Wpływ biznesowy

Podatność Stored XSS może pozwolić atakującym na wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji użytkowników, defacementu strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką weForms powinni zwrócić uwagę na potencjalne ryzyko dla swoich użytkowników i danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weForms u jej dostawcy i wdrożenie poprawek. W przypadku braku łatki warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS