CVE-2024-10504: luka XSS w wtyczce arforms dla WordPress
Wtyczka arforms WordPress przed 1.7.1 narażona na ataki XSS. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- arforms
Co wiadomo
Wtyczka Contact Form, Survey, Quiz & Popup Form Builder (arforms) dla WordPress w wersjach przed 1.7.1 nie sanitizuje poprawnie niektórych parametrów podczas wyświetlania, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może pozwolić napastnikom na wstrzyknięcie złośliwego kodu do stron internetowych, co może prowadzić do kradzieży danych sesji użytkowników lub manipulacji zawartością strony. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia bezpieczeństwa aplikacji i utraty zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki arforms do wersji 1.7.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji danych wejściowych.