CVE-2023-5119: luka wtyczki Forminator umożliwiająca wstrzyknięcie skryptów
Forminator przed 1.27.0 pozwala administratorom na wstrzyknięcie skryptów przez pole redirect-url. Aktualizuj wtyczkę, by zabezpieczyć WordPress.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator
Co wiadomo
Wtyczka Forminator dla WordPressa w wersjach przed 1.27.0 nieprawidłowo oczyszcza pole redirect-url w ustawieniach formularza, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na wstrzyknięcie dowolnych skryptów webowych, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w panelu administracyjnym WordPressa, co zagraża integralności i bezpieczeństwu witryny, zwłaszcza w środowiskach multisite. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji uprawnień lub przejęcia kontroli nad stroną.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Forminator do wersji 1.27.0 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeglądać konfigurację uprawnień użytkowników, zwłaszcza w środowiskach multisite.