CVE-2023-6842: podatność Stored Cross-Site Scripting w wtyczce Formidable Form Builder
Podatność Stored XSS w wtyczce Formidable Forms do WordPressa umożliwia ataki przez pola formularzy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.4 MEDIUM
- EPSS
- 23.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- formidable form builder
Co wiadomo
Wtyczka Formidable Forms dla WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez pola etykiet nazwy i opisu w wersjach do 6.7 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, umożliwiając administratorom wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu danych i integralności witryny. Wpływa głównie na instalacje multisite oraz te, gdzie wyłączono unfiltered_html. Dodatkowo, rozszerzenie uprawnień do zarządzania formularzami na niższe poziomy użytkowników zwiększa ryzyko wykorzystania luki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do zarządzania formularzami oraz monitorować logi pod kątem podejrzanej aktywności. Ograniczenie ekspozycji i przegląd konfiguracji multisite również mogą pomóc w minimalizacji ryzyka.