CVE-2023-5125: podatność Stored XSS w wtyczce Contact Form by FormGet dla WordPress
Wtyczka Contact Form by FormGet do WordPress ma podatność Stored XSS w wersjach do 5.5.5. Zalecane jest szybkie wdrożenie aktualizacji i ograniczenie uprawnień.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form by formget
Co wiadomo
Wtyczka Contact Form by FormGet dla WordPress w wersjach do 5.5.5 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'formget'. Problem wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkowników, co umożliwia wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na wstrzyknięcie i wykonanie złośliwych skryptów w kontekście strony. Może to prowadzić do przejęcia sesji, defacementu strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress, wpływając negatywnie na reputację i zaufanie użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Contact Form by FormGet i zastosować najnowsze poprawki od producenta. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd i weryfikację wszystkich danych wprowadzanych przez użytkowników na stronie.