CVE-2023-6828: podatność Stored XSS w wtyczce ARForms Form Builder dla WordPress
Podatność Stored XSS w ARForms Form Builder do wersji 1.5.8 umożliwia ataki na strony WordPress. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 30.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- arforms form builder
Co wiadomo
Wtyczka ARForms Form Builder dla WordPress do wersji 1.5.8 zawiera podatność typu Stored Cross-Site Scripting (XSS) poprzez parametr 'arf_http_referrer_url'. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką ARForms, ponieważ umożliwia atakującym kradzież danych sesji użytkowników, przejęcie kont lub rozprzestrzenianie złośliwego kodu. Może to prowadzić do utraty zaufania użytkowników oraz potencjalnych strat finansowych i wizerunkowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ARForms i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od dostawcy. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie ekspozycji wtyczki, przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).