CVE-2024-13403: podatność Stored XSS w wtyczce WPForms dla WordPress
Podatność Stored XSS w wtyczce WPForms do WordPress umożliwia ataki przez parametr 'fieldHTML'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpforms
Co wiadomo
Wtyczka WPForms do WordPressa jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'fieldHTML' w wersjach do 1.9.3.1 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami wstrzykiwanie złośliwego kodu, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny. Operatorzy WordPress powinni traktować tę lukę jako istotne zagrożenie dla integralności i bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPForms i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt formularzy i stron pod kątem obecności złośliwych skryptów.