CVE-2024-12112: Stored Cross-Site Scripting w wtyczce Easy Form Builder dla WordPress

Podatność XSS w Easy Form Builder dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12112CVSS 6.4Web

CVE-2024-12112: Stored Cross-Site Scripting w wtyczce Easy Form Builder dla WordPress

Podatność XSS w Easy Form Builder dla WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
16.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Form Builder dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'name' w akcji AJAX 'add_form_Emsfb' we wszystkich wersjach do 3.8.8 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych, braku odpowiedniego escapingu oraz braku kontroli autoryzacji, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami subskrybenta i wyższymi.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub dalszej eskalacji uprawnień. Właściciele stron WordPress korzystający z tej wtyczki powinni potraktować tę lukę poważnie, gdyż może ona zagrozić integralności i bezpieczeństwu ich witryn oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Form Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS