CVE-2024-1596: Luka wtyczki Ninja Forms File Uploads umożliwiająca atak XSS
Wtyczka Ninja Forms File Uploads do WordPressa ma lukę XSS do wersji 3.3.16. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 33.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ninja forms file uploads
Co wiadomo
Wtyczka Ninja Forms - File Uploads dla WordPressa do wersji 3.3.16 włącznie zawiera lukę Stored Cross-Site Scripting (XSS) poprzez przesłane pliki, np. RTX, z powodu niewystarczającej sanitacji i escapingu danych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Ninja Forms File Uploads, umożliwiając ataki XSS. Może to prowadzić do kradzieży sesji użytkowników, manipulacji zawartością strony lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Forms File Uploads u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików przez użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy filtrowania i walidacji przesyłanych danych. Priorytetem jest szybkie usunięcie podatności, aby zapobiec potencjalnym atakom.