CVE-2024-12716: podatność XSS w wtyczce Simple Basic Contact Form dla WordPress

Podatność XSS w wtyczce Simple Basic Contact Form WordPress umożliwia ataki Stored XSS przez administratorów. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2024-12716CVSS 4.8CMS

CVE-2024-12716: podatność XSS w wtyczce Simple Basic Contact Form dla WordPress

Podatność XSS w wtyczce Simple Basic Contact Form WordPress umożliwia ataki Stored XSS przez administratorów. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
4.8 MEDIUM
EPSS
18.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple basic contact form

Co wiadomo

Wtyczka Simple Basic Contact Form dla WordPress w wersjach przed 20250114 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub innych użytkowników o wysokich uprawnieniach, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą danych sesji, modyfikacją zawartości strony lub dalszymi atakami na infrastrukturę. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza w środowiskach multisite.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Basic Contact Form i jej instalację, jeśli jest dostępna wersja po 20250114. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i rozważyć zastosowanie mechanizmów zapobiegających XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS