CVE-2024-10646: podatność XSS w wtyczce Contact Form dla WordPress

Wtyczka Contact Form Fluent Forms do WordPress ma podatność XSS do wersji 5.2.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-10646CVSS 7.2Web

CVE-2024-10646: podatność XSS w wtyczce Contact Form dla WordPress

Wtyczka Contact Form Fluent Forms do WordPress ma podatność XSS do wersji 5.2.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
27.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPress do wersji 5.2.6 zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze subject formularza. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji użytkowników, defraudacji danych lub przejęcia kontroli nad kontem użytkownika, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu jej eliminacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form od Fluent Forms i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i walidację danych wejściowych. Priorytetowo traktuj aktualizacje i zabezpieczenia związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS