CVE-2024-10646: podatność XSS w wtyczce Contact Form dla WordPress
Wtyczka Contact Form Fluent Forms do WordPress ma podatność XSS do wersji 5.2.6. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 27.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form od Fluent Forms dla WordPress do wersji 5.2.6 zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze subject formularza. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji użytkowników, defraudacji danych lub przejęcia kontroli nad kontem użytkownika, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form od Fluent Forms i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i walidację danych wejściowych. Priorytetowo traktuj aktualizacje i zabezpieczenia związane z tą podatnością.