Luka w Everest Forms umożliwiająca ataki Stored XSS
Everest Forms przed 3.0.4.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- everest forms
Co wiadomo
Wtyczka Everest Forms dla WordPressa w wersjach przed 3.0.4.2 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Luka ta może zostać wykorzystana przez administratorów do wstrzyknięcia złośliwego kodu, który będzie wykonywany w przeglądarkach innych użytkowników, co może prowadzić do kradzieży danych sesji lub innych działań nieautoryzowanych. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, ryzyko pozostaje, co wymaga szczególnej uwagi operatorów CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Everest Forms do wersji 3.0.4.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przejrzeć konfigurację multisite i rozważyć dodatkowe zabezpieczenia przed XSS.