Luka wtyczki Formidable Forms umożliwiająca wstrzyknięcie HTML
Wtyczka Formidable Forms do WordPressa ma lukę umożliwiającą wstrzyknięcie HTML przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- formidable form builder
Co wiadomo
Wtyczka Formidable Forms dla WordPressa do wersji 6.7 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na wstrzyknięcie dowolnego kodu HTML w pola formularzy. Administratorzy przeglądający zgłoszenia mogą zobaczyć złośliwy kod, co może prowadzić do defacementu panelu administracyjnego lub przekierowań na szkodliwe strony.
Wpływ biznesowy
Luka ta może narazić witryny oparte na WordPress z zainstalowaną wtyczką Formidable Forms na ataki typu defacement lub phishing, wpływając negatywnie na reputację i bezpieczeństwo danych. Administratorzy powinni traktować tę podatność poważnie, zwłaszcza w środowiskach, gdzie formularze są publicznie dostępne i przetwarzają dane użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Formidable Forms u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych wpisów oraz rozważyć zastosowanie dodatkowych filtrów bezpieczeństwa na poziomie serwera lub aplikacji.