Luka wtyczki Formidable Forms umożliwiająca wstrzyknięcie HTML

Wtyczka Formidable Forms do WordPressa ma lukę umożliwiającą wstrzyknięcie HTML przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6830CVSS 6.5CMS

Luka wtyczki Formidable Forms umożliwiająca wstrzyknięcie HTML

Wtyczka Formidable Forms do WordPressa ma lukę umożliwiającą wstrzyknięcie HTML przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
31.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
formidable form builder

Co wiadomo

Wtyczka Formidable Forms dla WordPressa do wersji 6.7 włącznie posiada lukę pozwalającą nieautoryzowanym użytkownikom na wstrzyknięcie dowolnego kodu HTML w pola formularzy. Administratorzy przeglądający zgłoszenia mogą zobaczyć złośliwy kod, co może prowadzić do defacementu panelu administracyjnego lub przekierowań na szkodliwe strony.

Wpływ biznesowy

Luka ta może narazić witryny oparte na WordPress z zainstalowaną wtyczką Formidable Forms na ataki typu defacement lub phishing, wpływając negatywnie na reputację i bezpieczeństwo danych. Administratorzy powinni traktować tę podatność poważnie, zwłaszcza w środowiskach, gdzie formularze są publicznie dostępne i przetwarzają dane użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Formidable Forms u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych wpisów oraz rozważyć zastosowanie dodatkowych filtrów bezpieczeństwa na poziomie serwera lub aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS