Luka XSS w wtyczce Formaloo Form Maker dla WordPress i WooCommerce
Formaloo Form Maker do WordPress i WooCommerce ma lukę XSS do wersji 2.1.3.2. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Formaloo Form Maker & Customer Analytics dla WordPress i WooCommerce jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez shortcode 'formaloo' we wszystkich wersjach do 2.1.3.2 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Współpracownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonają się podczas odwiedzin zainfekowanej strony przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Formaloo Form Maker i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować i oczyścić istniejące treści pod kątem złośliwych skryptów oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć zastosowanie mechanizmów zabezpieczających przed XSS na poziomie aplikacji lub serwera.