CVE-2024-13403: podatność Stored XSS w wtyczce WPForms dla WordPress

Podatność Stored XSS w wtyczce WPForms do WordPress umożliwia ataki przez parametr 'fieldHTML'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13403CVSS 6.4CMS

CVE-2024-13403: podatność Stored XSS w wtyczce WPForms dla WordPress

Podatność Stored XSS w wtyczce WPForms do WordPress umożliwia ataki przez parametr 'fieldHTML'. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
29.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpforms

Co wiadomo

Wtyczka WPForms do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'fieldHTML' w wersjach do 1.9.3.1 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami wstrzykiwanie złośliwego kodu, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny. Operatorzy WordPress powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPForms i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt formularzy i stron pod kątem obecności złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS