CVE-2024-0618: podatność w wtyczce Contact Form dla WordPress
Podatność Stored XSS w wtyczce Contact Form dla WordPress do wersji 5.1.5. Zalecane szybkie aktualizacje i monitorowanie multisite.
- CVSS
- 4.4 MEDIUM
- EPSS
- 42.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form – Fastest Contact Form Builder Plugin for WordPress firmy Fluent Forms jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez importowane tytuły formularzy we wszystkich wersjach do 5.1.5 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron. Dotyczy to instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html, co może prowadzić do naruszenia bezpieczeństwa i utraty kontroli nad witryną WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji instalacji multisite. Przegląd konfiguracji unfiltered_html i jej ewentualne dostosowanie również może pomóc w ograniczeniu ryzyka.