CVE-2024-13378: podatność Stored XSS w wtyczce Gravity Forms dla WordPress

Podatność Stored XSS w Gravity Forms (WordPress) umożliwia atak w Chrome przez parametr 'style_settings'. Zalecana aktualizacja wtyczki.
CVE-2024-13378CVSS 5.4CMS

CVE-2024-13378: podatność Stored XSS w wtyczce Gravity Forms dla WordPress

Podatność Stored XSS w Gravity Forms (WordPress) umożliwia atak w Chrome przez parametr 'style_settings'. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
20.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms dla WordPress w wersjach od 2.9.0.1 do 2.9.1.3 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'style_settings' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atak może zostać przeprowadzony przez nieautoryzowanego użytkownika i działa wyłącznie w przeglądarce Chrome podczas bezpośredniego przeglądania załączonych plików multimedialnych.

Wpływ biznesowy

Podatność umożliwia atakującym wstrzyknięcie złośliwych skryptów, które wykonują się po otwarciu zainfekowanej strony, co może prowadzić do kradzieży danych sesji lub innych działań na koncie użytkownika. Zagrożenie dotyczy właścicieli stron korzystających z podatnych wersji wtyczki Gravity Forms, zwłaszcza jeśli użytkownicy korzystają z przeglądarki Chrome i mają dostęp do załączników multimedialnych. Wykorzystanie tej luki może wpłynąć na reputację i bezpieczeństwo witryny.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Gravity Forms i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku natychmiastowej aktualizacji, zaleca się ograniczenie dostępu do załączników multimedialnych oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd i weryfikację danych wejściowych oraz wyjściowych związanych z parametrem 'style_settings'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS