CVE-2024-11052: Luka XSS w wtyczce Ninja Forms dla WordPress
Wtyczka Ninja Forms do WordPress ma lukę XSS w parametrach calculations. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 23.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja forms
Co wiadomo
Wtyczka Ninja Forms do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr calculations w wersjach do 3.8.19 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych użytkowników, przejęcia sesji lub innych działań szkodliwych dla bezpieczeństwa i reputacji firmy. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję podatnych stron, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować działania naprawcze związane z tą luką.