CVE-2024-13377: podatność Stored XSS w wtyczce Gravity Forms dla WordPress
Podatność Stored XSS w wtyczce Gravity Forms dla WordPress do wersji 2.9.1.3 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 23.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms dla WordPress do wersji 2.9.1.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'alt'. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Gravity Forms powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gravity Forms u jej producenta oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt wprowadzonych danych. Priorytetem jest minimalizacja ekspozycji na ataki XSS poprzez stosowanie najlepszych praktyk bezpieczeństwa w zarządzaniu WordPress.