CVE-2024-13509: podatność Stored Cross-Site Scripting w wtyczce WS Form dla WordPress
Podatność XSS w WS Form do wersji 1.10.13 umożliwia ataki skryptowe. Zalecana aktualizacja do wersji 1.10.14 i nowszych.
- CVSS
- 7.2 HIGH
- EPSS
- 27.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ws form
Co wiadomo
Wtyczki WS Form LITE i PRO dla WordPress do wersji 1.10.13 włącznie zawierają podatność Stored Cross-Site Scripting (XSS) poprzez parametr url, wynikającą z niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych, co stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką WS Form. Ataki mogą wpływać na reputację firmy oraz powodować przerwy w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WS Form do wersji 1.10.14 lub nowszej, gdzie podatność została całkowicie usunięta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do parametrów URL oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd zabezpieczeń i priorytetyzuj działania naprawcze.