CVE-2023-5337: podatność Stored Cross-Site Scripting w wtyczce Form For All dla WordPress
Podatność Stored XSS w wtyczce Form For All dla WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- formforall
Co wiadomo
Wtyczka Form For All dla WordPress do wersji 1.2 włącznie jest podatna na Stored Cross-Site Scripting (XSS) poprzez shortcode 'formforall' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Atakujący mogą wykorzystać ją do kradzieży sesji, manipulacji treścią lub dalszych ataków na użytkowników i infrastrukturę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Form For All i jej instalację, jeśli jest dostępna. W przypadku braku łatki, ograniczenie uprawnień użytkowników do minimum, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie stron pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie shortcode 'formforall' do czasu usunięcia podatności.