CVE-2023-7063: podatność Stored Cross-Site Scripting w wtyczce WPForms Pro

Podatność Stored XSS w WPForms Pro do wersji 1.8.5.3 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-7063CVSS 7.2CMS

CVE-2023-7063: podatność Stored Cross-Site Scripting w wtyczce WPForms Pro

Podatność Stored XSS w WPForms Pro do wersji 1.8.5.3 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
41.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpforms

Co wiadomo

Wtyczka WPForms Pro dla WordPressa do wersji 1.8.5.3 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących WPForms Pro powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPForms Pro u producenta i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS