CVE-2023-6828: podatność Stored XSS w wtyczce ARForms Form Builder dla WordPress

Podatność Stored XSS w ARForms Form Builder do wersji 1.5.8 umożliwia ataki na strony WordPress. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-6828CVSS 7.2CMS

CVE-2023-6828: podatność Stored XSS w wtyczce ARForms Form Builder dla WordPress

Podatność Stored XSS w ARForms Form Builder do wersji 1.5.8 umożliwia ataki na strony WordPress. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
30.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
arforms form builder

Co wiadomo

Wtyczka ARForms Form Builder dla WordPress do wersji 1.5.8 zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez parametr 'arf_http_referrer_url'. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką ARForms, ponieważ umożliwia atakującym kradzież danych sesji użytkowników, przejęcie kont lub rozprzestrzenianie złośliwego kodu. Może to prowadzić do utraty zaufania użytkowników oraz potencjalnych strat finansowych i wizerunkowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ARForms i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie ekspozycji wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS