CVE-2024-13605: podatność w wtyczce Form Maker dla WordPress

Form Maker przed 1.15.33 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnienia unfiltered_html. Zalecana aktualizacja.
CVE-2024-13605CVSS 4.8CMS

CVE-2024-13605: podatność w wtyczce Form Maker dla WordPress

Form Maker przed 1.15.33 umożliwia ataki Stored XSS przez administratorów, nawet bez uprawnienia unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
27.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
form maker

Co wiadomo

Wtyczka Form Maker firmy 10Web w wersjach przed 1.15.33 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża integralności i bezpieczeństwu witryny WordPress. Ataki XSS mogą skutkować przejęciem sesji, zmianą ustawień lub eskalacją uprawnień, co jest szczególnie istotne w środowiskach multisite. Operatorzy powinni traktować tę lukę jako średniego ryzyka, ale priorytetowo ją rozważyć ze względu na potencjalne konsekwencje.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Form Maker do wersji 1.15.33 lub nowszej udostępnionej przez 10Web. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie zasad minimalnych uprawnień również pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS