CVE-2024-13509: podatność Stored Cross-Site Scripting w wtyczce WS Form dla WordPress

Podatność XSS w WS Form do wersji 1.10.13 umożliwia ataki skryptowe. Zalecana aktualizacja do wersji 1.10.14 i nowszych.
CVE-2024-13509CVSS 7.2CMS

CVE-2024-13509: podatność Stored Cross-Site Scripting w wtyczce WS Form dla WordPress

Podatność XSS w WS Form do wersji 1.10.13 umożliwia ataki skryptowe. Zalecana aktualizacja do wersji 1.10.14 i nowszych.

CVSS
7.2 HIGH
EPSS
27.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
ws form

Co wiadomo

Wtyczki WS Form LITE i PRO dla WordPress do wersji 1.10.13 włącznie zawierają podatność Stored Cross-Site Scripting (XSS) poprzez parametr url, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych, co stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WS Form. Ataki mogą wpływać na reputację firmy oraz powodować przerwy w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WS Form do wersji 1.10.14 lub nowszej, gdzie podatność została całkowicie usunięta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do parametrów URL oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd zabezpieczeń i priorytetyzuj działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS