CVE-2024-10475: podatność w wtyczce Contact Form & Lead Form Elementor Builder

Wtyczka WordPress Contact Form & Lead Form Elementor Builder przed 1.9.8 narażona na ataki Stored XSS. Zalecana szybka aktualizacja i monitoring.
CVE-2024-10475CVSS 4.8CMS

CVE-2024-10475: podatność w wtyczce Contact Form & Lead Form Elementor Builder

Wtyczka WordPress Contact Form & Lead Form Elementor Builder przed 1.9.8 narażona na ataki Stored XSS. Zalecana szybka aktualizacja i monitoring.

CVSS
4.8 MEDIUM
EPSS
18.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form \& lead form elementor builder

Co wiadomo

Wtyczka Responsive Contact Form Builder & Lead Generation dla WordPressa w wersjach przed 1.9.8 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.

Wpływ biznesowy

Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko ataku nadal istnieje, co może prowadzić do eskalacji uprawnień lub kradzieży danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.9.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeglądać i weryfikować ustawienia wtyczki pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS