Luka wtyczki Wise Forms WordPress umożliwiająca ataki Stored XSS

Wtyczka Wise Forms do WordPressa do 1.2.0 narażona na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-13603CVSS 6.1CMS

Luka wtyczki Wise Forms WordPress umożliwiająca ataki Stored XSS

Wtyczka Wise Forms do WordPressa do 1.2.0 narażona na ataki Stored XSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.1 MEDIUM
EPSS
29.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
wise forms

Co wiadomo

Wtyczka Wise Forms do WordPressa w wersji do 1.2.0 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala nieautoryzowanym użytkownikom na przeprowadzenie ataków Stored Cross-Site Scripting poprzez złośliwe przesłanie formularza. Luka ma ocenę CVSS 6.1 (średnia).

Wpływ biznesowy

Atak Stored XSS może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub wstrzyknięcia złośliwego kodu na stronę internetową. Dla operatorów stron opartych na WordPressie z wtyczką Wise Forms oznacza to ryzyko naruszenia bezpieczeństwa i utraty zaufania użytkowników. Warto zweryfikować obecność tej wtyczki i jej wersji, aby ograniczyć potencjalne zagrożenia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Wise Forms u dostawcy kainex oraz jej instalację. W międzyczasie warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS