CVE-2024-0618: podatność w wtyczce Contact Form dla WordPress

Podatność Stored XSS w wtyczce Contact Form dla WordPress do wersji 5.1.5. Zalecane szybkie aktualizacje i monitorowanie multisite.
CVE-2024-0618CVSS 4.4Web

CVE-2024-0618: podatność w wtyczce Contact Form dla WordPress

Podatność Stored XSS w wtyczce Contact Form dla WordPress do wersji 5.1.5. Zalecane szybkie aktualizacje i monitorowanie multisite.

CVSS
4.4 MEDIUM
EPSS
42.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form – Fastest Contact Form Builder Plugin for WordPress firmy Fluent Forms jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez importowane tytuły formularzy we wszystkich wersjach do 5.1.5 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanych stron. Dotyczy to instalacji multisite oraz tych, gdzie wyłączono opcję unfiltered_html, co może prowadzić do naruszenia bezpieczeństwa i utraty kontroli nad witryną WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji instalacji multisite. Przegląd konfiguracji unfiltered_html i jej ewentualne dostosowanie również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS