CVE-2024-13377: podatność Stored XSS w wtyczce Gravity Forms dla WordPress

Podatność Stored XSS w wtyczce Gravity Forms dla WordPress do wersji 2.9.1.3 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13377CVSS 7.2CMS

CVE-2024-13377: podatność Stored XSS w wtyczce Gravity Forms dla WordPress

Podatność Stored XSS w wtyczce Gravity Forms dla WordPress do wersji 2.9.1.3 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
23.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms dla WordPress do wersji 2.9.1.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'alt'. Brak odpowiedniej sanitacji i escapingu danych umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Gravity Forms powinni traktować tę lukę jako poważne zagrożenie, zwłaszcza w środowiskach z dużym ruchem i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gravity Forms u jej producenta oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt wprowadzonych danych. Priorytetem jest minimalizacja ekspozycji na ataki XSS poprzez stosowanie najlepszych praktyk bezpieczeństwa w zarządzaniu WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS