CVE-2024-12716: podatność XSS w wtyczce Simple Basic Contact Form dla WordPress
Podatność XSS w wtyczce Simple Basic Contact Form WordPress umożliwia ataki Stored XSS przez administratorów. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple basic contact form
Co wiadomo
Wtyczka Simple Basic Contact Form dla WordPress w wersjach przed 20250114 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracjach multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub innych użytkowników o wysokich uprawnieniach, co zagraża integralności i bezpieczeństwu witryny. Ataki XSS mogą skutkować kradzieżą danych sesji, modyfikacją zawartości strony lub dalszymi atakami na infrastrukturę. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z tą luką, zwłaszcza w środowiskach multisite.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Simple Basic Contact Form i jej instalację, jeśli jest dostępna wersja po 20250114. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i rozważyć zastosowanie mechanizmów zapobiegających XSS.