CVE-2024-0386: podatność Stored Cross-Site Scripting w wtyczce weForms dla WordPress

Wtyczka weForms do WordPress ma podatność Stored XSS przez nagłówek Referer. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-0386CVSS 7.2CMS

CVE-2024-0386: podatność Stored Cross-Site Scripting w wtyczce weForms dla WordPress

Wtyczka weForms do WordPress ma podatność Stored XSS przez nagłówek Referer. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
44.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
weforms

Co wiadomo

Wtyczka weForms dla WordPress do wersji 1.6.21 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez nagłówek HTTP 'Referer'. Brak odpowiedniej sanitizacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, defraudacji danych lub innych działań szkodliwych dla użytkowników i właścicieli serwisów opartych na WordPress z zainstalowaną wtyczką weForms. Ataki XSS mogą obniżyć zaufanie do serwisu oraz narazić na straty finansowe i wizerunkowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki weForms u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych aktywności oraz stosować mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS