Luka w Everest Forms umożliwiająca ataki Stored XSS

Everest Forms przed 3.0.4.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
CVE-2024-10471CVSS 4.8CMS

Luka w Everest Forms umożliwiająca ataki Stored XSS

Everest Forms przed 3.0.4.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
29.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
everest forms

Co wiadomo

Wtyczka Everest Forms dla WordPressa w wersjach przed 3.0.4.2 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Luka ta może zostać wykorzystana przez administratorów do wstrzyknięcia złośliwego kodu, który będzie wykonywany w przeglądarkach innych użytkowników, co może prowadzić do kradzieży danych sesji lub innych działań nieautoryzowanych. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, ryzyko pozostaje, co wymaga szczególnej uwagi operatorów CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Everest Forms do wersji 3.0.4.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przejrzeć konfigurację multisite i rozważyć dodatkowe zabezpieczenia przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS