CVE-2024-10475: podatność w wtyczce Contact Form & Lead Form Elementor Builder
Wtyczka WordPress Contact Form & Lead Form Elementor Builder przed 1.9.8 narażona na ataki Stored XSS. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form \& lead form elementor builder
Co wiadomo
Wtyczka Responsive Contact Form Builder & Lead Generation dla WordPressa w wersjach przed 1.9.8 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowisku multisite.
Wpływ biznesowy
Podatność ta może pozwolić administratorom na wstrzyknięcie złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko ataku nadal istnieje, co może prowadzić do eskalacji uprawnień lub kradzieży danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 1.9.8 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeglądać i weryfikować ustawienia wtyczki pod kątem nieautoryzowanych zmian.