CVE-2024-13605: podatność w wtyczce Form Maker dla WordPress
Form Maker przed 1.15.33 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnienia unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- form maker
Co wiadomo
Wtyczka Form Maker firmy 10Web w wersjach przed 1.15.33 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Ataki XSS mogą skutkować przejęciem sesji, zmianą ustawień lub eskalacją uprawnień, co jest szczególnie istotne w środowiskach multisite. Operatorzy powinni traktować tę lukę jako średniego ryzyka, ale priorytetowo ją rozważyć ze względu na potencjalne konsekwencje.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Form Maker do wersji 1.15.33 lub nowszej udostępnionej przez 10Web. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie zasad minimalnych uprawnień również pomogą ograniczyć ryzyko.