CVE-2024-13587: podatność Stored XSS w wtyczce Zigaform dla WordPress

Podatność Stored XSS w wtyczce Zigaform do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenie uprawnień.
CVE-2024-13587CVSS 6.4CMS

CVE-2024-13587: podatność Stored XSS w wtyczce Zigaform dla WordPress

Podatność Stored XSS w wtyczce Zigaform do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenie uprawnień.

CVSS
6.4 MEDIUM
EPSS
14.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
zigaform

Co wiadomo

Wtyczka Zigaform – Price Calculator & Cost Estimation Form Builder Lite dla WordPress do wersji 7.4.7 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'zgfm_fvar'. Problem wynika z niewystarczającej sanitizacji i escapingu danych wejściowych użytkownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony. Może to prowadzić do przejęcia sesji, kradzieży danych lub innych działań szkodliwych dla użytkowników i właścicieli stron opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Zigaform u dostawcy i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS